
CS50 Cybersecurity Final Project - Analysis of CVE-2024-3094
이 프로젝트는 CVE-2024-3094로 식별된, 일반적으로 XZ Utils 백도어 사건으로 알려진 심각한 공급망 공격에 대한 포괄적인 사이버 보안 분석을 제공합니다. 2024년 3월 말에 발견된 이 백도어는 주요 Linux 배포판에 널리 배포된 핵심 압축 구성 요소인 liblzma 라이브러리를 표적으로 삼았습니다.
이 공격은 수년에 걸친 사회공학 캠페인을 통해 실행되었습니다. 2022년경부터 'Jia Tan'이라는 이름의 계정이 개발자 커뮤니티 내에서 신뢰를 구축하기 위해 XZ Utils 저장소에 합법적인 패치를 기여했습니다. 시간이 지나면서 해당 위협 행위자는 관리자 권한을 획득하고 숨겨진 악성 파일을 푸시했습니다. 2024년 3월, Microsoft 엔지니어 Andres Freund는 Debian testing 머신에서 SSH 인증 중 500밀리초의 지연을 식별했습니다. 추가 조사 결과, 버전 5.6.0 및 5.6.1의 릴리스 tarball에 공개 Git 저장소에는 없는 수정된 빌드 스크립트가 포함되어 있는 것으로 밝혀졌습니다.
주입 메커니즘은 매우 정교하고 강하게 난독화되어 있었습니다:
liblzma 라이브러리가 systemd 알림 구조를 통해 OpenSSH(sshd)에 후킹되었습니다.오픈소스 생태계를 유사한 공급망 침해로부터 보호하기 위해 여러 가지 조치가 구현되어야 합니다: