
CS50 Cybersecurity Final Project - Analysis of CVE-2024-3094
Questo progetto fornisce un'analisi completa di cybersecurity dell'attacco critico alla supply chain identificato come CVE-2024-3094, comunemente noto come l'incidente della backdoor di XZ Utils. Scoperta alla fine di marzo 2024, questa backdoor ha preso di mira la libreria liblzma, un componente di compressione fondamentale ampiamente distribuito nelle principali distribuzioni Linux.
L'attacco è stato eseguito attraverso una campagna di social engineering durata diversi anni. A partire dal 2022 circa, un account con il nome 'Jia Tan' ha contribuito con patch legittime al repository di XZ Utils per costruire fiducia all'interno della comunità di sviluppatori. Nel corso del tempo, l'attore della minaccia ha ottenuto i permessi di manutentore e ha inserito file dannosi nascosti. Nel marzo 2024, l'ingegnere Microsoft Andres Freund ha identificato un ritardo di 500 millisecondi durante l'autenticazione SSH su macchine Debian testing. Ulteriori indagini hanno rivelato che i tarball di rilascio per le versioni 5.6.0 e 5.6.1 contenevano script di build modificati non presenti nel repository Git pubblico.
Il meccanismo di iniezione era altamente sofisticato e pesantemente offuscato:
liblzma compromessa si agganciava a OpenSSH (sshd) tramite le strutture di notifica di systemd.Per proteggere gli ecosistemi open-source da compromissioni simili della supply chain, è necessario implementare diverse misure: