메뉴

#공급망-공격

HN
Hacker News • 21일 전
IMP 8

GNU strip 조작으로 리눅스 배포판 전체를 감염시키는 트러스팅-트러스트 공격

켄 톰슨의 '트러스팅-트러스트(trusting-trust)' 공격이 컴파일러 전용 위협이 아니라는 것을 실증한 연구입니다. 연구진은 소스 코드를 다루지 않는 일반 빌드 도구인 GNU strip의 바이너리(ELF 파일)만 조작해 NixOS 부트스트랩 과정에 백도어를 심었고, 이 악성 코드가 대를 이어 전파되어 최종 환경의 거의 모든 바이너리를 감염시켰습니다. 소프트웨어 공급망 보안에서 바이너리 시드 검증의 중요성을 보여주는 사례입니다.

보안 리눅스 NixOS