HeadlinesBriefing favicon HeadlinesBriefing.com

Атака доверия-доверия с GNU strip

Hacker News •
×

Классическая атака доверия-доверия Кена Томпсона, когда скомпрометированный компилятор внедряет бэкдоры в скомпилированные программы и самовоспроизводится, долгое время считалась уникальной для компиляторов. В этой статье показано, что атака не ограничивается компиляторами. Авторы создают полную атаку доверия-доверия с использованием GNU strip, распространенной утилиты сборки, которая не проверяет и не генерирует исходный код, полагаясь только на манипуляции с готовыми ELF-бинарниками. В процессе загрузки дистрибутива Nix OS Linux один подделанный бинарник strip в семени внедряет полезную нагрузку, которая распространяется через последовательные поколения strip и выживает в конечной стандартной среде, даже после удаления исходного семени из замыкания зависимостей. Тестирование на реальной ревизии nixpkgs показывает, что атака успешно собирает полный графический установщик без ошибок и внедряет бэкдоры почти во все создаваемые бинарники, позволяя выполнять произвольные вредоносные действия в скомпрометированных пакетах. Это открытие расширяет сферу атак доверия-доверия за пределы компиляторов, подчеркивая более широкий риск безопасности в цепочках поставок программного обеспечения.