HeadlinesBriefing favicon HeadlinesBriefing.com

هجوم الثقة-الثقة عبر GNU strip

Hacker News •
×

هجوم الثقة-الثقة الكلاسيكي لكين طومسون، حيث يقوم مترجم مخترق بحقن أبواب خلفية في البرامج المترجمة ويستمر في نفسه، اعتُبر لفترة طويلة فريدًا للمترجمين. توضح هذه الورقة أن الهجوم لا يقتصر على المترجمين. يبني المؤلفون هجوم ثقة-ثقة كامل باستخدام GNU strip، وهي أداة بناء شائعة لا تفحص ولا تولد كود المصدر، وتعتمد فقط على التلاعب بملفات ELF الثنائية النهائية. في عملية إقلاع توزيعة Nix OS لينكس، يقوم ملف strip ثنائي واحد معدل في البذرة بزرع حمولة تنتشر عبر أجيال strip المتعاقبة وتنجو في البيئة القياسية النهائية، حتى بعد إزالة البذرة الأصلية من إغلاق التبعية. يُظهر الاختبار على مراجعة nixpkgs حقيقية أن الهجوم يبني بنجاح مثبتًا رسوميًا كاملاً دون أخطاء ويضع أبوابًا خلفية في كل ثنائي تقريبًا، مما يتيح إجراءات خبيثة تعسفية في الحزم المخترقة. يوسع هذا الاكتشاف نطاق هجمات الثقة-الثقة إلى ما وراء المترجمين، مما يسلط الضوء على خطر أمني أوسع في سلاسل توريد البرمجيات.