Linux dagitimini hedef alan derleyici disi guvenlik saldirisi gelistirildi
Öne çıkanlar
- GNU strip aracı kullanılarak derleyiciye ihtiyaç duymayan bir trusting-trust saldırısı yapıldı.
- NixOS dağıtımının grafik yükleyicisi hata vermeden arka kapılı olarak derlendi.
- Saldırı yalnızca tamamlanmış ELF dosyalarının ikili manipulasyonu üzerinden çalışıyor.
Guvenlik arastirmacilari, Ken Thompson tarafindan tanimlanan ve yalnizca derleyicilere ozgu sanilan 'guvene guvenme' (trusting-trust) saldirisinin siradan ikili dosya araclarina da genisletilebilecegini kanitladi. Calisma kapsaminda arastirmacilar, kaynak kod uretmeyen veya kodlari denetlemeyen GNU strip aracini degistirerek NixOS Linux dagitiminin tamamini etkileyen kapsamli bir saldiri gerceklestirdi.
Gelistirilen yontem, yalnizca tamamlanmis ELF dosyalari uzerinde yapilan ikili duzenlemelere dayaniyor. NixOS on yukleme (bootstrap) asamasinda ikili tohum (binary seed) icindeki tek bir manipulasyonlu strip araci, sonraki strip nesillerine zararlı yuk aktararak varligini surdurdu. Bu mekanizma, ilk tohum kutuphaneleri bagimlilik zincirinden ciktiktan sonra dahi sistem ortaminda kalmayi basardi.
Gercek bir nixpkgs surumu uzerinde test edilen saldiri, grafik arayuzlu tam bir yukleyiciyi herhangi bir derleme hatasi vermeden insa etti. Surec sonunda sistemdeki neredeyse tum ikili calistirilabilir dosyalara arka kapi yerlestirildi ve paketler uzerinde keyfi kotu amacli kod calistirma olanagi saglandi.
Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.