XZ Utils backdoor
Также: CVE-2024-3094, закладка XZ, xz liblzma backdoor, supply chain XZ
XZ Utils backdoor - вредоносный код, тайно внедрённый в библиотеку liblzma пакета xz-utils и обнаруженный в марте 2024 года. Злоумышленник на протяжении двух лет выстраивал доверие к проекту через социальную инженерию, постепенно получил права мейнтейнера и добавил закладку, позволявшую обходить аутентификацию SSH на заражённых системах. Инцидент стал показательным примером атаки на цепочку поставок Open Source - когда угроза исходит не из уязвимости кода, а из компрометации самого процесса разработки.
Статьи с этим термином · 5
- Атаки на цепочку поставок ПО: пересматриваем проверку зависимостей после xz-utils · 24 февраля 2025
- Итоги H1 2024: КИИ-дедлайн через полгода, XZ перевернул подход к open source, российские LLM в продакшне · 27 июня 2024
- SBOM и верификация цепочки поставок: что изменилось после XZ Utils · 18 июня 2024
- XZ Utils и доверие к мейнтейнеру: как мы пересмотрели политику обновлений · 7 марта 2024
- XZ Utils backdoor (CVE-2024-3094): закладка в liblzma и срочная инвентаризация на серверах клиентов · 5 марта 2024