#trusting-trust

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Julien Malka, Aman Sharma, Martin Monperrus, Stefano Zacchiroli, Théo Zimmermann

该论文扩展了 Ken Thompson 提出的“信任信任攻击”(trusting-trust attack)的适用范围,证明该攻击不仅限于编译器,还可以通过普通的构建工具(如 GNU strip)实现。攻击者仅通过操作已完成的 ELF 二进制文件(即二进制种子),在 NixOS Linux 发行版的引导过程中植入后门。具体地,攻击者篡改一个单一的 strip 二进制文件,使其在后续构建过程中将恶意载荷传播到新生成的 strip 版本中,并在种子离开依赖闭包后仍能存活于最终的标准构建环境。在真实的 nixpkgs 修订版上,该攻击成功构建了一个完整的图形安装程序,且几乎所有生成的二进制文件都被植入后门,使被攻陷的软件包能够执行任意恶意行为。论文通过实际实验展示了攻击的可行性,并讨论了其对软件供应链安全的深远影响。

💡 推荐理由: 该研究打破了“信任信任攻击仅限编译器”的传统认知,揭示了任何构建工具都可能成为供应链攻击的载体,对 Linux 发行版及其它软件的构建流程安全提出了新挑战。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)