HeadlinesBriefing favicon HeadlinesBriefing.com

GNU strip信任信任攻击

Hacker News •
×

Ken Thompson经典的信任信任攻击,即被篡改的编译器将后门注入编译程序并自我延续,长期以来一直被认为是编译器独有的。本文证明该攻击不仅限于编译器。作者使用GNU strip构建了一个完整的信任信任攻击,GNU strip是一种常见的构建工具,既不检查也不生成源代码,仅依赖于对完成的ELF二进制文件的操作。在Nix OS Linux发行版的引导过程中,种子中的单个被篡改的strip二进制文件植入了一个有效载荷,该载荷通过连续的strip世代传播,并在最终的标准环境中存活,即使原始种子已从依赖闭包中移除。在真实的nixpkgs修订版上的测试表明,该攻击成功构建了一个完整的图形安装程序,没有错误,并且几乎在每个生成的二进制文件中都植入了后门,从而在被破坏的软件包中实现任意恶意操作。这一发现将信任信任攻击的范围扩展到编译器之外,突显了软件供应链中更广泛的安全风险。