注目★★★★★Lobsters
GNU strip で Linux 全体に侵入するTrusting-Trust攻撃
30秒で把握
- 1研究者がGNU stripでTrusting-Trust攻撃を実現し攻撃範囲を拡大
- 2NixOSのバイナリシードからstripの改ざんを次世代へ伝播
- 3nixpkgsでほぼ全バイナリをバックドア化し任意動作を可能化
要約
研究者は、コンパイラに限られると考えられてきたTrusting-Trust攻撃を、通常のビルドツールGNU stripで実現した。改ざん済みのELFバイナリだけを操作し、ソースコードを解析・生成せずに攻撃を構成した。NixOSのブートストラップでは、バイナリシード内の改ざん版stripが次世代のstripへペイロードを伝播させ、依存関係からシードが消えた後も最終的な標準環境に残存した。実際のnixpkgsリビジョンでは、グラフィカルインストーラーを正常に構築しながら、ほぼすべてのバイナリにバックドアを埋め込み、侵害パッケージで任意の悪意ある動作を可能にした。
あなたへの影響
NixOSやnixpkgsを運用するチームは、ビルドシードとELF生成物の検証、再現ビルド結果の比較を近日中に実施してください。
推奨:コンパイラ以外のビルドユーティリティも侵害経路になり得るため、依存関係の信頼境界を見直す必要があります。