HeadlinesBriefing favicon HeadlinesBriefing.com

Serangan Trusting-Trust dengan GNU strip

Hacker News •
×

Serangan trusting-trust klasik Ken Thompson, di mana kompiler yang dikompromikan menyuntikkan backdoor ke dalam program yang dikompilasi dan melanggengkan dirinya sendiri, telah lama dianggap unik untuk kompiler. Makalah ini menunjukkan bahwa serangan tersebut tidak terbatas pada kompiler. Para penulis membangun serangan trusting-trust lengkap menggunakan GNU strip, utilitas build umum yang tidak memeriksa maupun menghasilkan kode sumber, hanya mengandalkan manipulasi biner ELF yang sudah jadi.

Dalam proses bootstrap distribusi Linux Nix OS, satu biner strip yang dirusak dalam seed menanamkan payload yang menyebar melalui generasi strip berturut-turut dan bertahan di lingkungan standar akhir, bahkan setelah seed asli dihapus dari closure dependensi. Pengujian pada revisi nixpkgs nyata menunjukkan bahwa serangan berhasil membangun penginstal grafis lengkap tanpa kesalahan dan memasang backdoor di hampir setiap biner yang dihasilkan, memungkinkan tindakan jahat sewenang-wenang di paket yang disubversi. Temuan ini memperluas cakupan serangan trusting-trust di luar kompiler, menyoroti risiko keamanan yang lebih luas dalam rantai pasokan perangkat lunak.