利用 strip 工具对整个 Linux 发行版发起信任信任攻击
signa11 · hn · 2026-09-05
一篇 arXiv 论文展示了经典「Trusting Trust」攻击的新变体:利用 strip 工具这类看似无害的二进制处理程序,可以对整个 Linux 发行版的构建链植入后门,使恶意行为在源码层面不可见、在重编译后仍然存续。
该研究将 Ken Thompson 1984 年提出的信任信任攻击从单一编译器扩展到了整发行版供应链尺度,说明软件供应链安全审计不能只盯着编译器——任何参与构建的二进制工具都可能成为攻击载体。
「安全」频道最新
- Dwarkesh 对谈 Ajeya Cotra:复盘 Hugging Face 攻击与递归自我改进风险 — pranavmarla · 2026-09-06
- MCP 推荐榜单都回避的核心问题:你到底给了 agent 多大破坏半径 — aineemaniee · 2026-09-06
- Rogue AI Tracker 上线:集中收录 AI 失控与滥用事件 — Tupptupp_XD · 2026-09-06
- 反讽短评:AI 风险只盯着眼前危险,拒绝多想一步? — ben_j_todd · 2026-09-06
- OpenAI 报道记者公开联系方式,欢迎员工匿名爆料安全内幕 — GarrisonLovely · 2026-09-06
- beffjezos:只要硬件保留强 kill switch,AI 暂时拔电可控 — beffjezos · 2026-09-06