论文演示:篡改一个 GNU strip 二进制可后门整个 NixOS 发行版
jedisct1 · x · 2026-09-08
arXiv 论文(2607.24888)把 Ken Thompson 经典的 trusting-trust 攻击从编译器扩展到了普通构建工具:作者证明仅通过操纵已生成的 ELF 二进制,就能围绕 GNU strip 构建完整的 trusting-trust 攻击。在 NixOS 的引导流程中,一个被篡改的 strip 二进制种子即可植入 payload,payload 在各代 strip 之间自我传播,并在种子离开依赖闭包后仍存活到最终标准环境中。在真实 nixpkgs 版本上,攻击成功构建出完整的图形安装器,且几乎后门了其中所有二进制,可实现任意恶意行为。这打破了"trusting-trust 仅威胁编译器"的普遍认知,对可复现构建与二进制种子信任链是重大警示。
「研究」频道最新
- 连续扩散+轨迹蒸馏,让语言模型一步生成代码 — pengzhangzhi · 2026-09-08
- AI 系统证明悬置数十年的 Erdős–Sós 图论猜想 — soumitrashukla9 · 2026-09-08
- 过早共识拖垮多智能体研究:隔离搜索提升 4 个百分点 — rohanpaul_ai · 2026-09-08
- 多智能体别急着开会:延迟共识让 BrowseComp 得分冲到 82.6% — rohanpaul_ai · 2026-09-08
- 用 astra 可视化线虫全部 302 个神经元及 3709 个连接 — mishig25 · 2026-09-08
- GraphWorkflow 内部机制:Kahn 拓扑排序加冻结执行计划实现低开销 — KyeGomezB · 2026-09-08