GEEK HAUS
피드로 돌아가기

연구진, 컴파일러 아닌 GNU strip 변조로 NixOS 배포판 전반에 trusting-trust 백도어가 전파될 수 있음을 입증

·arxiv.org
원문 보기

편집자 요약

이 아티클은 Ken Thompson의 trusting-trust 공격이 컴파일러에만 국한되지 않으며, GNU strip 같은 일반 빌드 유틸리티를 통해서도 구현될 수 있음을 보인 연구를 소개합니다. 연구진은 NixOS bootstrap 과정에서 binary seed에 포함된 변조된 strip 하나가 이후 세대의 strip으로 payload를 전파하고, seed가 의존성에서 사라진 뒤에도 최종 표준 환경에 남는 공격을 구성했습니다. 실제 nixpkgs revision에서 이 공격은 그래픽 설치 이미지를 실패 없이 빌드하면서 거의 모든 바이너리에 백도어를 삽입했습니다.

인사이트

이번 연구는 배포판 빌드 체인의 신뢰 기반이 컴파일러뿐 아니라 ELF 파일을 다루는 보조 도구까지 확장되어야 함을 보여줍니다. 특히 reproducible builds와 bootstrap 검증이 강화되더라도 초기 binary seed와 후처리 도구의 무결성이 취약하면 공급망 보안 전체가 흔들릴 수 있습니다. Linux 배포판과 패키지 생태계는 compiler verification을 넘어 strip, linker, packer 등 빌드 파이프라인 전반에 대한 독립 검증과 다양화 전략을 요구받게 됩니다.

댓글

토론

> geekhaus:~$ 다음 읽을거리?

다음 읽을거리 추천