สยองขวัญโลกไซเบอร์ : คดี XZ Utils Backdoor (CVE-2024-

เมื่อ “ประตูหลัง” ถูกแอบติดตั้งในกระดูกสันหลังของอินเทอร์เน็ต

ลองจินตนาการว่าคุณล็อกบ้านด้วยกุญแจที่แข็งแกร่งที่สุดในโลก… แต่ “ช่างทำกุญแจ” ที่คุณไว้ใจที่สุด แอบเจาะช่องลับเล็กๆ ไว้ที่หลังบ้านโดยไม่มีใครรู้ นี่คือเรื่องจริงที่เกือบทำลายระบบความปลอดภัยของโลกอินเทอร์เน็ตไปตลอดกาล — คดี XZ Utils Backdoor (CVE-2024-3094)

Lasse Collin: ผู้ดูแลเดี่ยวที่เหนื่อยล้า

ก่อนเกิดเหตุ โปรแกรม XZ Utils ถูกดูแลโดย Lasse Collin (Larhzu) มานานกว่า 15 ปี (ตั้งแต่ปี 2009) แบบอาสาสมัครคนเดียว ไม่มีค่าตอบแทน เขาต้องแบกรับทุกอย่าง ท่ามกลางปัญหาสุขภาพจิตและความเครียดสะสมจนกิจกรรมในโปรเจกต์ลดลงอย่างมาก

นี่คือจุดอ่อนที่ “ใครบางคน” มองเห็นและใช้เป็นช่องทางแทรกซึมอย่างสมบูรณ์แบบ

Jia Tan (JiaT75): ปีศาจในคราบนักบุญ และแผนการ 2 ปี

เดือนพฤศจิกายน 2021 ตัวละครลึกลับชื่อ Jia Tan ปรากฏตัวขึ้น เขาไม่ได้แฮกแบบในหนัง แต่ใช้ Social Engineering อย่างใจเย็นและโหดร้าย:

• สร้างความเชื่อใจ — ส่งโค้ดดีๆ เข้าไปช่วยงานเล็กๆ น้อยๆ

• สร้างแรงกดดัน — ใช้บัญชีปลอม (sockpuppet) หลายบัญชีส่งอีเมลกดดัน Lasse Collin ว่า “อัปเดตช้าเกิน” หรือ “ถ้าทำไม่ไหวก็ยกให้คนอื่นเถอะ”

• ยึดอำนาจ — ปี 2022 Lasse Collin ที่อ่อนแอที่สุด ยอมรับ Jia Tan เป็น co-maintainer ภายในปี 2023 Jia Tan ควบคุมโปรเจกต์เกือบทั้งหมด และเซ็น tarball เวอร์ชันที่ติด backdoor ด้วยตัวเอง

สิ่งที่เกิดขึ้น: กุญแจผีที่เปิดได้ทุกบาน (กลไก backdoor แบบเทคนิค)

หลังได้อำนาจเต็มมือ Jia Tan แอบฝัง backdoor ลงในเวอร์ชัน 5.6.0 (24 กุมภาพันธ์ 2024) และ 5.6.1 (9 มีนาคม 2024) โค้ดนี้ซับซ้อนสุดขีดจน “มองด้วยตาเปล่าไม่เห็น”

รายละเอียดเทคนิคที่ทำให้มันน่ากลัวที่สุด:

• Backdoor ซ่อนอยู่ใน release tarball เท่านั้น (ไม่ใช่ใน Git repository) จึงผ่านการตรวจสอบของนักพัฒนาทั่วไป

• ใช้ไฟล์ทดสอบ 2 ไฟล์ที่เป็น binary (bad-3-corrupt_lzma2.xz และ good-large_compressed.lzma) ซึ่งดูเหมือนไฟล์ทดสอบปกติ

• ไฟล์ build-to-host.m4 ถูกแก้ไข (มีเฉพาะใน tarball) เพื่อรันสคริปต์หลายชั้น: ถอดรหัส → แตกไฟล์ → แทรก shared object ชื่อ liblzma_la-crc64-fast.o

• ใช้กลไก glibc IFUNC แทนที่ฟังก์ชัน RSA_public_decrypt ของ OpenSSL

• อาศัย “third-party patch” ที่ทำให้ sshd โหลด libsystemd → โหลด liblzma โดยอัตโนมัติ

• ผลลัพธ์: เมื่อแฮกเกอร์ส่งคีย์ Ed448 เฉพาะตัว → สามารถสั่ง remote code execution (RCE) ก่อน authentication เลย โดยที่ระบบตรวจไม่พบ

เวอร์ชัน 5.6.1 ยังปรับปรุงเพื่อซ่อนรอยและเพิ่ม “modularity” (SentinelOne เชื่อว่านี่คือการเตรียมฝัง backdoor เพิ่มในอนาคต)

จุดพลิกผัน: ความช้าเพียง 0.5 วินาทีที่เปลี่ยนโลก

เรื่องนี้เกือบกลายเป็นโศกนาฏกรรมระดับโลก ถ้าไม่ใช่เพราะ Andres Freund (วิศวกร Microsoft)

ขณะทดสอบ Debian Sid เขาพบ:

• SSH login ช้าลง 500 มิลลิวินาที (0.5 วินาที)

• CPU usage สูงขึ้นนิดเดียว + Valgrind error

เขาขุดลึกจนเจอโค้ดแปลกปลอมหลายชั้น แล้วรีบโพสต์ oss-security เมื่อ 29 มีนาคม 2024 ก่อนที่เวอร์ชันนี้จะถูก push เข้า production distro ใหญ่ๆ เพียงไม่กี่วัน!

สถานะปัจจุบันของโปรเจกต์ (ปี 2026)

• XZ Utils ถูกแก้ไขทันที ทุก distro ใหญ่ (Debian, Fedora, Red Hat, SUSE) ถอนเวอร์ชัน 5.6.x กลับไปใช้เวอร์ชันเก่า

• Lasse Collin กลับมาดูแลโปรเจกต์ปกติ GitHub เปิด repo กลับมา

• Jia Tan ยังเป็นปริศนา ไม่มีใครรู้ตัวตนจริง (คาดว่าเป็น state-sponsored actor ระดับรัฐบาล เพราะความอดทน 2+ ปี + ความซับซ้อนระดับสูง)

• ยังพบ “ซาก” ของ backdoor ใน Debian Docker images บางตัวบน Docker Hub (ค้นพบโดย Binarly สิงหาคม 2025) แต่ Debian ปล่อยให้เป็น “historical artifacts” เพราะเป็น dev build ไม่ใช่ production

บทสรุป: บทเรียนราคาแพงของโลก Open Source

XZ Utils คือการเตือนสติครั้งใหญ่ที่สุดว่า “ความไว้ใจ” คือจุดอ่อนที่อันตรายที่สุดในยุคนี้ โลกอินเทอร์เน็ตพึ่งพาอาสาสมัครอย่าง Lasse Collin ที่ทำงานหนักจนเกินตัว จนเปิดโอกาสให้ผู้ไม่หวังดีอย่าง Jia Tan แทรกซึมได้

เหตุการณ์นี้ทำให้ community Open Source เกิดการเปลี่ยนแปลงครั้งใหญ่: เพิ่ม governance, automated scanning, และการดูแล maintainer ให้ดีขึ้น

แต่คำถามที่ยังหลอกหลอนทุกคนคือ…

Jia Tan ยังซ่อนตัวอยู่ที่ไหน? และเขากำลังวางแผนอะไรต่อไปในโปรเจกต์อื่นๆ?

แหล่งอ้างอิงหลัก (อัพเดท 2026)

• Wikipedia: XZ Utils backdoor

• Wired: The Mystery of Jia Tan

• SentinelOne: XZ Utils Backdoor — Threat Actor Planned Further Vulnerabilities

• Binarly: Persistent risk in Docker images (2025)

• Ars Technica & The Verge

By แอดตัวกลม⚽️

#ติดเทรนด์

#programming

#Lemon8

4/2 แก้ไขแล้ว

... อ่านเพิ่มเติมหลังจากได้อ่านเรื่องราวของ XZ Utils Backdoor แล้ว ผมคิดว่านี่เป็นกรณีศึกษาที่สะท้อนความเสี่ยงสำคัญของซอฟต์แวร์ Open Source ที่หลายคนอาจมองข้ามไป ในฐานะนักพัฒนาและผู้ใช้งานโปรเจกต์ OSS ผมเองก็เคยเห็น maintainer หลายรายทำงานคนเดียวภายใต้แรงกดดันมหาศาล ซึ่งบางครั้งอาจไม่สามารถดูแลระบบได้ครบถ้วนตลอดเวลา การแทรกซึมของแฮกเกอร์ผ่าน Social Engineering อย่าง Jia Tan แสดงให้เห็นว่าเทคนิคโจมตีในโลกไซเบอร์ยุคนี้ไม่ได้ใช้แค่ฮาร์ดแวร์หรือโค้ดลับ แต่ยังพุ่งเป้าไปที่ความไว้ใจในชุมชนและความอ่อนแอของทีมงาน การที่ backdoor ถูกฝังใน release tarball ซึ่งนักพัฒนาไม่เห็นโค้ด แถมยังใช้ไฟล์ binary สำหรับการตรวจสอบปลอมเพื่อหลอกลวง ทำให้การตรวจจับยิ่งซับซ้อน ผมเองเคยประสบปัญหากับการจัดการซอฟต์แวร์ที่มี maintainer น้อยมาก จึงเข้าใจดีว่าความเสี่ยงนี้ไม่ใช่เรื่องไกลตัว เหตุการณ์นี้จึงเตือนให้เราตระหนักถึงความสำคัญของระบบ governance ที่เข้มแข็ง การตรวจสอบอัตโนมัติ และการสนับสนุนผู้ดูแลโปรเจกต์อย่างเหมาะสม ที่น่าสนใจคือความช้าเพียง 0.5 วินาทีที่พบโดย Andres Freund กลายเป็นจุดเปลี่ยนสำคัญที่หยุดยั้งโศกนาฏกรรมโลกไซเบอร์ครั้งใหญ่ เหตุการณ์นี้สอนให้รู้ว่าแม้รายละเอียดเล็กน้อยในระบบการทำงานก็สามารถบ่งบอกถึงภัยคุกคามร้ายแรงได้ สุดท้ายนี้ ผมคิดว่าความสงสัยและคำถามที่ว่าผู้โจมตี Jia Tan ยังแฝงตัวอยู่ที่ไหน และกำลังเคลื่อนไหวในโปรเจกต์อื่นหรือไม่ ควรเป็นแรงผลักดันให้วงการ Open Source และผู้ใช้ทั่วโลกเฝ้าระวังและร่วมมือกันเสริมแกร่งความปลอดภัยมากขึ้น เพราะเราทุกคนมีส่วนร่วมกับโครงสร้างพื้นฐานของโลกอินเทอร์เน็ตนี้โดยตรง