ADG Оставить заявку

XZ Utils backdoor

Также: CVE-2024-3094, закладка XZ, xz liblzma backdoor, supply chain XZ

XZ Utils backdoor - вредоносный код, тайно внедрённый в библиотеку liblzma пакета xz-utils и обнаруженный в марте 2024 года. Злоумышленник на протяжении двух лет выстраивал доверие к проекту через социальную инженерию, постепенно получил права мейнтейнера и добавил закладку, позволявшую обходить аутентификацию SSH на заражённых системах. Инцидент стал показательным примером атаки на цепочку поставок Open Source - когда угроза исходит не из уязвимости кода, а из компрометации самого процесса разработки.