• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  / Раскрыта уязвимость CVE-2024-3094: взлом XZ ​​Utils вызвал тревогу безопасности
Раскрыта уязвимость CVE-2024-3094: взлом XZ ​​Utils вызвал тревогу безопасности
11 апрель 2024

Раскрыта уязвимость CVE-2024-3094: взлом XZ ​​Utils вызвал тревогу безопасности

Написано Винай Кумар
Винай Кумар
Технические

В пятницу, 29 марта, разработчик Андрес Фройнд обнаружил необычное поведение в своей среде Debian sid. В ответ он связался со списком рассылки по безопасности открытого исходного кода, чтобы сообщить об обнаружении бэкдора в широко используемом инструменте командной строки XZ Utils (liblzma). Бэкдор был незаметно добавлен давним участником проекта с открытым исходным кодом и затронул версии XZ Utils 5.6.0 и 5.6.1, получив идентификатор CVE-2024-3094.

Что такое CVE-2024-3094

Библиотека XZ, также известная как liblzma, — это широко используемая библиотека сжатия данных с открытым исходным кодом, обеспечивающая высокую степень сжатия и высокую скорость распаковки. Она широко интегрируется в различные приложения и операционные системы для эффективного выполнения задач сжатия и распаковки. Эта уязвимость связана с нарушением цепочки поставок, влияющим на последние версии инструментов и библиотек XZ, являющихся неотъемлемыми компонентами различных дистрибутивов Linux. В версиях 5.6.0 и 5.6.1 этих библиотек вредоносный код внедряется в функции во время сборки liblzma, нарушая целостность liblzma, критически важной библиотеки сжатия данных.

Хотя эта уязвимость, казалось бы, не связана с другими аспектами, её последствия выходят за рамки сжатия. Взлом XZ ​​Utils, интегрированного с SSH для подключения к удалённым системам, представляет собой критическую угрозу безопасности из-за потенциального вмешательства в процессы аутентификации. Внедрённый в liblzma код может позволить несанкционированный доступ к уязвимым системам при определённых условиях. 

Разбираемся в уязвимости

Цель вредоносного бэкдора, как показала уязвимость CVE-2024-3094 и была проанализирована сообществом, — внедрить код в сервер OpenSSH (SSHD) на компьютере жертвы. Это позволяет удалённым злоумышленникам с определёнными закрытыми ключами отправлять произвольные данные через SSH. Эти данные выполняются до этапа аутентификации, что позволяет выполнять команды на компьютере жертвы.

Эта атака на цепочку поставок включает несколько этапов, включая расшифровку обфусцированных полезных данных и манипуляцию процессом сборки инструментов XZ Utils. Этапы обфусцирования и шифрования, а также последующий двоичный бэкдор, скрыты в двух тестовых файлах:

  • тесты/файлы/bad-3-corrupt_lzma2.xz
  • тесты/файлы/хорошо-большие_сжатые.lzma

Атака разворачивается в следующие этапы:

  • Код скрипта бэкдора встроен в исходный код (tar-архивы) XZ Utils версий 5.6.0 и 5.6.1.
  • В процессе установки программного обеспечения бэкдор-код вызывается как часть этапа настройки.
  • При определённых условиях Makefile изменяется для включения кода бэкдора. После этого изменения библиотека liblzma компилируется с включением кода бэкдора.
  • Поскольку libzma является зависимостью сервера OpenSSH, вредоносная нагрузка внедряется в процесс sshd.
  • Внедрённый бэкдор-код перехватывает функцию RSA_public_decrypt OpenSSH, активируемую во время аутентификации клиента. Он манипулирует ключом/данными аутентификации, контролируемыми подключающимся SSH-клиентом (злоумышленником) в процессе SSH-аутентификации, внедряя вредоносную полезную нагрузку.
  • После этого внедренный бэкдор-код расшифровывает данные злоумышленника. полезная нагрузка и инициирует его выполнение на машине-жертве.

Затронутые версии и защитные меры

Уязвимость затронула следующие дистрибутивы. Актуальную информацию и инструкции по устранению уязвимости см. в рекомендациях по конкретным дистрибутивам и пакетам.

Distro Затронутые системы Рекомендация
Fedora Fedora Rawhide и Fedora 40 Linux beta  

обновление до xz-5.4.6

Debian Сид, экспериментальный, нестабильный Обновление до 5.6.1+really5.4.5-1.
Кали Системы обновлены в период с 26 по 29 марта 2024 г. Обновление до 5.6.1+really5.4.5-1.
OpenSUSE Дистрибутивы openSUSE Tumbleweed и openSUSE MicroOS включали эту версию в период с 7 по 28 марта. Обновление до 5.6.1.revertto5.4
Arch Linux · установочный носитель 2024.03.01

· образы виртуальных машин 20240301.218094 и 20240315.221711

· образы контейнеров, созданные в период с 2024 по 02 включительно

Обновление до 5.6.1-2

Установите исправления, выпущенные проектом XZ ​​Utils и отдельным дистрибутивом, для устранения уязвимости бэкдора. Убедитесь, что системы обновлены до версий, не содержащих вредоносный код. 

Seqrite Protection

Быстрое заживление и Seqrite От этой угрозы клиенты защищены следующими сигнатурами:

  • Exploit.48727.GC
  • Бэкдор.48726.GC

Чтобы узнать больше о Quick Heal и SeqriteЧтобы ознакомиться с ассортиментом средств цифровой защиты, посетите сайт [ссылка на сайт компании].

Кликните сюда

https://www.seqrite.com/

Ссылки:

CVE-2024-3094 XZ Backdoor: все, что вам нужно знать

Кликните сюда

Бэкдор XZ Utils: уязвимость цепочки поставок (CVE-2024-3094)

Авторы:

Винай Кумар

Адрип Мукерджи

Адхокшадж Мишра

 предыдущий постAbyss Locker: стремительный рост популярности опасного вируса-вымогателя
Следующий пост  Разоблачение Coyote: банковский троян нового поколения, совершивший революцию в кибер...
Винай Кумар

О Винае Кумаре

Винай Кумар — опытный исследователь безопасности в Quick Heal Security Labs с обширным опытом в области сетевой безопасности. Специализируется на исследовании уязвимостей, угроз...

Статьи Виная Кумара »

Похожие статьи

  • Злоупотребление проверенными бизнес-процессами: многоэтапная кампания по краже данных из-за чужих ресурсов.

    Июль 22, 2026
  • За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    Июль 17, 2026
  • Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Июль 14, 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации