دراسة حالة تقنية للباب الخلفي في XZ Utils (CVE-2024-3094)، تغطي إساءة استخدام الثقة في سلسلة التوريد، والقطع البرمجية الخبيثة في الإصدارات، والحقن في مرحلة البناء، وإساءة استخدام تبعية sshd، وهندسة الكشف، ودروس الفريق الأحمر.
يعيد CASE-002 بناء الباب الخلفي في XZ Utils / liblzma الذي أُعلن عنه في 29 مارس 2024 تحت المعرّف CVE-2024-3094.
يتتبع التقرير العملية بدءًا من ثقة المشرف طويل الأمد وصلاحية الإصدار، مرورًا بالتباين بين مصدر Git الخاضع للمراجعة وملفات tarball الموزّعة للإصدار، وصولًا إلى استخراج الحمولة وقت البناء، وتعديل liblzma، ومسار التبعية العابر إلى sshd، وإساءة استخدام GNU IFUNC / الرابط الديناميكي، ومشغّل المصادقة المسبقة المخصّص للمشغّل فقط.
التركيز ليس فقط على ما فعله الباب الخلفي، بل على كيف حُوّلت علاقات ثقة مشروعة متعددة إلى مسار تنفيذ.
الدرس الجوهري: مراجعة المصدر ليست تحققًا من الإصدار، والقطعة الأثرية الموقّعة من المصدر الأعلى ليست أكثر موثوقية من الإنسان وعملية البناء التي أنتجتها.
فحص السلامة: report/SHA256SUMS.txt
Contributor trust
↓
Maintainer / release authority
↓
Opaque test artifacts
↓
Tarball-specific build logic
↓
Build-time malicious object extraction
↓
Payload linked into liblzma
↓
Trusted distro package build
↓
Transitive load into sshd
↓
IFUNC / loader-time symbol redirection
↓
Operator-only cryptographic SSH trigger
↓
Pre-authentication bypass / command capability
| النتيجة | لماذا تهمّ |
|---|---|
| كانت ثقة المشرف جزءًا من سلسلة الاستغلال | عمل المهاجم من داخل دور مشروع مشروع، بدلًا من مجرد سرقة حساب حزمة في المرحلة النهائية. |
| لم يكن مصدر Git وملفات tarball للإصدار متكافئين أمنيًا | أدخلت منطق بناء مُولَّد خاص بالإصدار فقط مسارًا لم تكشفه مراجعة Git العادية. |
| أصبحت بيانات الاختبار غير الشفافة مدخلات بناء قابلة للتنفيذ | حملت ملفات .xz / .lzma المُصمَّمة مراحل مخفية استُرجعت أثناء الترجمة. |
| اعتمدت الحمولة على مسار تبعية عابر | لم يكن OpenSSH نفسه مصابًا بباب خلفي؛ بل وصل liblzma إلى إصدارات مختارة من sshd بشكل غير مباشر عبر تكامل systemd الخاص بالتوزيعات. |
| كان التنشيط وقت التشغيل ضيقًا بشكل متعمد | قلّلت بوابات المنصة والبناء والعملية والبيئة والتشفير من التعرض العرضي والتحليل. |
| جاء الاكتشاف من التحقيق في الشذوذ | كشفت اضطرابات CPU وزمن الاستجابة وValgrind عن اختراق لسلسلة التوريد كانت إشارات الثقة الساكنة قد قبلته. |
sshd → libsystemd → liblzmaتتجاوز دراسة الحالة هذه عمدًا ملخص الحادثة.
يرسم التقرير ست تحويلات للثقة:
contributor → maintainer → release artifact → distro package → runtime library → SSH control path
وعند كل نقطة تحويل، يحدد نفوذ المهاجم ونقطة الخنق الدفاعية.
يحوّل التحليل الحادثة إلى فرضيات قابلة للاختبار حول:
يركز قسم المحاكاة على اختبار مسار الثقة الآمن، مثل حالات التباين غير الضارة بين tarball والمصدر والتحقق من مسار التبعية، دون الحاجة إلى باب خلفي فعّال لمصادقة SSH.
يُولَّد ملف PDF من HTML/CSS خاضع للتحكم بالإصدارات عبر .github/workflows/publish-report.yml.
يقوم سير العمل بعرض المتن والغلاف المخصص بشكل منفصل، ثم يدمجهما، ويحسب SHA-256، ويثبّت ملف PDF المُولَّد وينشر أصل الإصدار. وهذا يُبقي النشر نفسه متوافقًا مع الدرس الجوهري للحالة: يجب أن يكون المسار من المصدر إلى الأصل قابلًا للملاحظة وإعادة الإنتاج.
تُعطى الأولوية للأدلة الأولية على التعليقات بأثر رجعي. ويفصل التقرير بين السلوك التقني المؤكد، وسجلات المشروع، والتعرض في التوزيعات، والهندسة العكسية اللاحقة، والاستنتاجات التحليلية.
.
├── .github/workflows/
│ └── publish-report.yml
├── assets/
│ └── cover-mobile-safe.svg
├── docs/
│ ├── METHODOLOGY.md
│ └── REFERENCES.md
├── report/
│ ├── cover.html
│ ├── source.html
│ ├── XZ_Utils_Backdoor_Case_Study_Michel-DV.pdf
│ └── SHA256SUMS.txt
├── CHANGELOG.md
├── CITATION.cff
├── DISCLAIMER.md
├── RELEASE_NOTES.md
├── LICENSE
└── README.md
إذا كانت دراسة الحالة هذه مفيدة في البحث أو التدريب أو المقررات الدراسية أو التوثيق الداخلي، فيرجى الاستشهاد بالمستودع أو استخدام CITATION.cff.
المؤلف: @Michel-DV
السلسلة: Michel-DV Threat Case Studies — CASE-002
الإصدار: v1.0.0
السنة: 2026
© 2026 Michel-DV.
هذا المنشور مرخّص بموجب Creative Commons Attribution-NonCommercial-NoDerivatives 4.0 International (CC BY-NC-ND 4.0).
هذه دراسة تقنية مستقلة مبنية على معلومات متاحة للعموم. وهي غير تابعة لـ Tukaani Project أو Red Hat أو Debian أو OpenSSF أو OpenSSH أو systemd أو Kaspersky أو غيرها من المنظمات المشار إليها، ولا معتمدة منها.
لم تكن حادثة XZ مجرد رقعة خبيثة واحدة. لقد كانت سلسلة من عمليات التسليم الموثوقة التي لم يتحقق منها أي طرف بشكل مستقل.