리눅스 배포판 전체를 장악하는 신종 신뢰 공격 기법 발견

Key Point
지금까지 컴파일러 고유의 위협으로 여겨진 신뢰 공격이 일반 빌드 도구로도 가능하며, 소스 검증만으로는 막을 수 없는 공급망 보안의 근본적인 약점을 드러낸다.
핵심 요약
- 컴파일러 백도어로 알려진 Thompson의 '신뢰 공격'을 GNU strip(빌드 유틸리티)에 적용해 실제로 성공시켰다.
- ELF 파일 조작만으로 단 하나의 손상된 strip이 여러 세대를 거쳐 자동 증식하고 의존성 체인을 벗어난 후에도 최종 환경에 남는다.
- NixOS 리눅스의 부트스트랩 과정을 실제로 공격해 그래픽 설치 프로그램과 거의 모든 바이너리를 백도어화했다.
- 소스 코드를 검사하거나 생성하지 않는 일반 빌드 도구도 신뢰 공격의 매개체가 될 수 있음을 입증했다.