Trusting-Trust攻击:strip工具如何渗透整个Linux发行版

Trusting-Trust Attack against an Entire Linux Distribution

Ken Thompson的Trusting-Trust攻击曾被视为编译器专属威胁,但这项新研究证明,普通构建工具同样能引发连锁后门。研究人员利用GNU strip工具,在NixOS的构建种子中植入篡改版本,使恶意载荷从一代strip传递到下一代,最终渗透至整个图形化安装程序。攻击无需触碰源代码,仅通过操作ELF文件即可实现,几乎为所有二进制文件植入后门。这一发现揭示了构建工具链中潜在的巨大风险,挑战了传统安全假设。

我们展示了一个完整的Trusting-Trust攻击,围绕GNU strip构建,仅通过操作已完成的ELF文件,无需检查或生成任何源代码。

同日更多故事

2026-09-07