Hintertür in xz gefunden - Kann man überhaupt noch einer Software vertrauen, die man nicht selbst geschrieben hat?

xz ist ein unter Linux weit verbreitetes Datenkompressionsformat. Ein Entwickler der Referenzimplementierung xz-utils (https://github.com/tukaani-project/xz) hat vor kurzem eine Hintertür (CVE-2024-3094) eingebaut, mit der in manchen Linux Distributionen sshd kompromittiert werden kann. Bisher wurde noch kein CVE Score zugewiesen, aber ich schätze diese Hintertür als sehr kritisch ein. Bestimmt werden in den nächsten Tagen Heise, Golem, etc. darüber berichten, und vielleicht sogar die Mainstream Medien.

Die Hintertür wurde gefunden, weil der Schadcode Performanceprobleme in sshd verursacht hat. Glücklicherweise sind die betroffenen xz Versionen noch nicht weit verbreitet, da Pakete in vielen Distributionen nur sehr langsam aktualisiert werden. In Arch Linux wurde bereits eine betroffene xz Version ausgeliefert, aber da sshd in Arch Linux kein gz verwendet, ist ein Angriff in diesem Fall nicht möglich.

Dennoch ist dieser Vorfall äußerst besorgniserregend, da die Hintertür von einem xz Entwickler eingebaut wurde, der bereits mehrere Jahre am Projekt beteiligt war und als vertrauenswürdig galt.

Grundsätzlich galt Open Source Software als weniger anfällig für Hintertüren als Closed Source Software. Man ging davon aus, dass Hintertüren in Open Source Software gefunden werden, bevor sie überhaupt veröffentlicht werden, da der Code von vielen unabhängigen Experten überprüft wird. Ein häufig genanntes Beispiel, das diese These untermauern soll, ist ein 2003 gescheiterter Versuch, eine Hintertür in den Linux Kernel einzubauen.

Der aktuelle Vorfall zeigt, dass es sehrwohl möglich ist, Schadcode unentdeckt in weit verbreitete Open Source Software einzubauen. Dies wirft die Frage auf, inwieweit man fremder Software überhaupt noch vertrauen kann.

Seid ihr selbst von dieser Hintertür betroffen? Wie schützt ihr euch? Habt ihr Zweifel an der Sicherheit von Open Source Software? Denkt ihr, dass dieser Vorfall zu einem Umdenken bei der Vertrauenswürdigkeit von Open Source Entwicklern führen wird?

Weitere Informationen
  • https://lwn.net/Articles/967180/
  • https://lwn.net/ml/oss-security/20240329155126.kjjfduxw2yrlxgzm@awork3.anarazel.de/
  • https://www.cisa.gov/news-events/alerts/2024/03/29/reported-supply-chain-compromise-affecting-xz-utils-data-compression-library-cve-2024-3094
  • https://archlinux.org/news/the-xz-package-has-been-backdoored/
  • https://arstechnica.com/security/2024/03/backdoor-found-in-widely-used-linux-utility-breaks-encrypted-ssh-connections/
  • https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
Computer, Software, Linux, Sicherheit, IT, Backdoor, Code, Hacker, Hackerangriff, Informatik, IT-Sicherheit, Open Source, Softwareentwicklung, ssh, Vertrauen, Vertrauensbruch, Exploit, Exploits, IT-Sicherheitsexperte, Schwachstellen, vertrauenswürdig, sshd
Ich wurde "gehackt" hilfe..!?

Hallo..

Ich weiß nicht mehr was ich tun soll..

Ich weiß nicht was ich falsch gemacht habe oder wo ich alles im Internet war wo ich eventuell doch nicht sein sollte.

Es fing erstmals mit meiner Email an. Ich bekam eine Benachrichtigung "Unerwartete Anmeldung / Sicherheitswarnung". Ich war skeptisch aber habe schnell gehandelt und mein Passwort geändert. Ich habe weitere Sicherheitsmaßnahmen ergriffen, wie Zweifaktor Authentizität oder wie das heißt, aber kurz darauf bekam ich von meiner 2ten Email, genau die selbe Benachrichtigung und die wäre sehr schlimm gewesen.. Auch da habe ich alle Maßnahmen ergriffen wie in der Email davor. Nun bekam ich aber auch währenddessen emails, wo ich meine Passwörter etc änderte und so weiter. Die Person versuchte sich Codes von Steam und anderen Spielen zu bekommen, um sich einloggen zu können.... Ebenfalls verlor ich mein Epic Games Konto, mein Ubisoft Konto... Beide gesperrt und viel Geld verloren... Der Ubisoft Support ein überhaupt keine Hilfe....

Epic habe ich wieder bekommen, steam hat es überstanden und er kam nicht rein.

Dann bekam ich von PayPal die Nachricht... Jemand versucht sich anzumelden... Auch da versuchte ich alles und ich glaube ich habs geschafft...

WIE KANN EINE PERSON SO NERVEN UND SO EIN A*SCH SEIN... Ich fass es nicht, ich könnte ihn!!!!!!...

Jedenfalls dachte ich, ich habs überstanden, aber nein, 2 tage später, meine 3te Email.. Mein Spotify Account und noch dutzend andere dinge wie TikTok, Insta etc und so ein scheiß... Ich hab alles versuch, ich fühle mich NULL sicher, ich weiß nicht was ich tun soll...

Bis dahin sind jetzt wieder einige Tage vergangen, ca 1 bis max 2 Wochen... Und ich bekomme um 00:00 uhr erneut eine WARNUNG.....

BITTE, was soll ich tun... Hilfe, bitte hilft ihn / sie zu stoppen...

Fast vergessen!

Über mein Pc und meinem Handy, habe ich Malewarebytes Premium drüber scannen lassen, ca 5 mal. Auf meinem Handy wurde nichts gefunden.. Auf meinem Pc jedoch 8 oder 9 Erkennungen, die ich beseitigt habe. Nach dutzenden Neustarts und erneuten scanns, ca 10x, wurde mir 10x gesagt alles sei sicher.

Was soll ich tun? Ich bitte im Hilfe, tricks, tipps, Programmen etc pp.

Danke im voraus, ich hoffe auf schnelle Antworten.

Smartphone, E-Mail, Passwort, Hacker, Hackerangriff, account gehackt, Account gesperrt

Meistgelesene Fragen zum Thema Hackerangriff