XZ Utilsバックドア(CVE-2024-3094)の技術ケーススタディ。サプライチェーン信頼の悪用、悪意あるリリース成果物、ビルド段階でのインジェクション、sshd依存関係の悪用、検知エンジニアリング、レッドチームの教訓を網羅。
CASE-002 は、2024年3月29日に公表された XZ Utils / liblzma のバックドアを CVE-2024-3094 として再構成したものである。
本レポートは、長期的なメンテナの信頼とリリース権限から始まり、レビュー済みの Git ソースと配布されたリリース tarball との不一致、ビルド時のペイロード抽出、liblzma の改変、sshd への推移的依存パス、GNU IFUNC / 動的リンカの悪用、そしてオペレータ専用の認証前トリガーに至るまでの一連の作戦を追跡する。
焦点は単にバックドアが何をしたかではなく、複数の正当な信頼関係がいかにして実行パスへと変換されたかにある。
核心的な教訓: ソースレビューはリリース検証ではない。そして署名されたアップストリーム成果物は、それを生成した人間とビルドプロセスと同じ程度にしか信頼できない。
リポジトリ内のレポートを開く →
v1.0.0 リリースアセットをダウンロード →
整合性チェック: report/SHA256SUMS.txt
コントリビュータの信頼
↓
メンテナ / リリース権限
↓
不透明なテスト成果物
↓
tarball 固有のビルドロジック
↓
ビルド時の悪性オブジェクト抽出
↓
liblzma にリンクされたペイロード
↓
信頼されたディストロパッケージビルド
↓
sshd への推移的ロード
↓
IFUNC / ローダ時のシンボルリダイレクション
↓
オペレータ専用の暗号学的 SSH トリガー
↓
認証前バイパス / コマンド実行能力
| 知見 | なぜ重要か |
|---|---|
| メンテナの信頼がエクスプロイトチェーンの一部であった | 攻撃者は最終段階で単にパッケージアカウントを窃取したのではなく、正当なプロジェクト役割の内側から活動していた。 |
| Git ソースとリリース tarball はセキュリティ上等価ではなかった | リリース時のみ生成されるビルドロジックが、通常の Git レビューでは露呈しないパスを導入していた。 |
| 不透明なテストデータが実行可能なビルド入力となった | 細工された .xz / .lzma フィクスチャが、コンパイル時に復元される隠しステージを運んでいた。 |
| ペイロードは推移的依存パスに依存していた | OpenSSH 自体はバックドア化されていなかった。liblzma はディストリビューション固有の systemd 統合を通じて、特定の sshd ビルドに間接的に到達した。 |
| ランタイム起動は意図的に狭く限定されていた | プラットフォーム、ビルド、プロセス、環境、暗号学的ゲートにより、偶発的な露呈と解析が抑制されていた。 |
| 発見は異常調査からもたらされた | CPU、レイテンシ、Valgrind の不規則性が、静的な信頼シグナルが受け入れていたサプライチェーン侵害を露呈させた。 |
sshd → libsystemd → liblzma 依存パス本ケーススタディは意図的にインシデント要約の枠を超えている。
本レポートは6つの信頼の変換をマッピングする:
コントリビュータ → メンテナ → リリース成果物 → ディストロパッケージ → ランタイムライブラリ → SSH 制御パス
各変換点において、攻撃者のレバレッジと防御側のチョークポイントを特定する。
本分析はインシデントを以下のような検証可能な仮説へと変換する:
エミュレーションセクションは、機能する SSH 認証バックドアを必要とせず、安全な信頼パステストに焦点を当てている。例えば、無害な tarball / ソースの不一致や依存パスの検証などである。
PDF はバージョン管理された HTML/CSS から .github/workflows/publish-report.yml によって生成される。
ワークフローは本文と専用カバーを別々にレンダリングし、それらをマージし、SHA-256 を計算し、生成された PDF をコミットしてリリースアセットを公開する。これにより、公開自体が本ケースの中心的な教訓と整合する: ソースから成果物へのパスは観察可能かつ再現可能であるべきである。
一次証拠は回顧的な論評よりも優先される。本レポートは、確認された技術的挙動、プロジェクト記録、ディストリビューションの露呈、後続のリバースエンジニアリング、分析上の結論を区別する。
docs/METHODOLOGY.md および docs/REFERENCES.md を参照。
.
├── .github/workflows/
│ └── publish-report.yml
├── assets/
│ └── cover-mobile-safe.svg
├── docs/
│ ├── METHODOLOGY.md
│ └── REFERENCES.md
├── report/
│ ├── cover.html
│ ├── source.html
│ ├── XZ_Utils_Backdoor_Case_Study_Michel-DV.pdf
│ └── SHA256SUMS.txt
├── CHANGELOG.md
├── CITATION.cff
├── DISCLAIMER.md
├── RELEASE_NOTES.md
├── LICENSE
└── README.md
本ケーススタディが研究、トレーニング、コースワーク、内部ドキュメントで役立つ場合は、リポジトリを引用するか CITATION.cff を使用してください。
著者: @Michel-DV
シリーズ: Michel-DV Threat Case Studies — CASE-002
リリース: v1.0.0
年: 2026
© 2026 Michel-DV.
本出版物は Creative Commons Attribution-NonCommercial-NoDerivatives 4.0 International (CC BY-NC-ND 4.0) の下でライセンスされている。
これは公開情報に基づく独立した技術研究である。Tukaani Project、Red Hat、Debian、OpenSSF、OpenSSH、systemd、Kaspersky、その他参照された組織とは提携しておらず、承認も受けていない。
XZ インシデントは単一の悪性パッチではなかった。それは、誰も独立に検証しなかった信頼されたハンドオフの連鎖であった。