Im März 2024 stolperte ein einzelner Entwickler über eine Backdoor im Kompressionswerkzeug xz, die über Jahre hinweg vorbereitet worden war. Sie zielte auf SSH und hätte bei weiterer Verbreitung Zugriff auf unzählige Linux-Server ermöglicht. Dass sie rechtzeitig auffiel, war reiner Zufall.
Diese Folge erzählt die XZ-Backdoor als das, was sie ist: ein echter Internetkrimi über Linux, Open Source und die wertvollste Währung im Netz, nämlich Vertrauen. Und über die Frage, wie verwundbar eine Infrastruktur ist, die von wenigen unbezahlten Einzelpersonen gepflegt wird.
Für diese Folge der Digitalen Anomalien gibt es ein vollständiges Transkript. Dieses Transkript wurde automatisiert erzeugt und nicht nachbearbeitet oder korrekturgelesen. Es wird daher sicher Fehler enthalten. Das Transkript ist als Ergänzung zu verstehen, um beispielsweise die Inhalte durchsuchbar zu machen. Im Zweifel gilt immer das gesprochene Wort aus der Folge.
Shownotes
- Erste Veröffentlichung von Andres Freund auf Open Wall
-
XZ Utils - Wikipedia
-
XZ Utils backdoor - Wikipedia
- FAQ on the xz-utils backdoor
-
JiaT75 (Jia Tan) · GitHub
- Everything I know about the XZ backdoor
-
GitHub - amlweems/xzbot: notes, honeypot, and exploit demo for the xz backdoor (CVE-2024-3094)
- Diskussion zum ersten Patch von Jia Tan auf der xz Mailingliste
- Diskussion auf der xz Mailingliste, bei der Druck auf den ursprünglichen Entwickler gemacht wird
- Risky Business #743 -- Interview mit Andres Freund
- XZ Utils Backdoor | Threat Actor Planned to Inject Further Vulnerabilities
- Beschreibung der IFUNC - Funktion, mit der der Funktionen in openSSH überlagert wurden
-
Linux-Distribution – Wikipedia
- XZ Utils Backdoor — Everything You Need to Know, and What You Can Do
- XZ Utils backdoor
- Infografik zur Backdoor
- Aktenzeichen XZ ungelöst | heise online
- Nach XZ-Backdoor: Open-Source-Software als Risiko oder strategischer Vorteil? | heise online
- Malicious backdoor spotted in Linux compression library xz • The Register
- research!rsc: Timeline of the xz open source attack
- xz-Backdoor – eine Aufarbeitung – HiSolutions Research
Erwähnte Folgen
Digitale Anomalien in den anderen Kanälen
Unterstützung Exklusive Folgen gibt es ab 5 Euro pro Monat auf Steady. Damit hilfst du, den Podcast am Leben zu halten und weiterzuentwickeln.
Kanäle Digitale Anomalien findest du bei Spotify, Apple, YouTube und jeder gängigen Podcast-App.
Community Es gibt eine aktive Discord-Community. Der Podcast ist außerdem auf Mastodon und Instagram vertreten. Mich findet ihr auf Bluesky. Auf Twitch gibt es hin und wieder Live-Streams.
Newsletter Einmal im Monat erscheint das E-Mail-Magazin „Die Anomalie“ mit interessanten Artikeln und Updates direkt in deinem Postfach.
Links Alles schon gehört? Im Verzeichnis der Wissenschaftspodcast findest du viele weitere interessante Podcasts. Falls dich außerdem alte Spiele interessieren, schau gerne bei meinem Retro-Gaming-Podcast Grobe Pixel vorbei.
Credits
Sprecher & Produktion: Wolfgang Schoch
Musik: BACKPLATE von https://josephmcdade.com
