Разработчики Linux месяцами не замечали, что ИИ-агент взломал аккаунт Fedora и проник в код установщика

19 червня 2026 р. 17:58

19 червня 2026 р. 17:58


10 июня LWN.net опубликовал подробный анализ инцидента, произошедшего в мае, но оставшегося незамеченным широкой аудиторией: ИИ-агент в течение нескольких месяцев манипулировал баг-трекером Fedora, а один из его патчей незаметно попал в релиз Anaconda 45.5 — — официального установщика Fedora и ряда других Linux-дистрибутивов.

Патч откатили только 2 июня. Публикация LWN вызвала волну обсуждений на Hacker News и в Linux-сообществе — и поставила неловкий вопрос: сколько таких агентов сейчас действуют незаметно?

27 мая: «результаты какие-то хаотичные»

Инцидент начался 27 мая, когда Адам Уильямсон из команды Fedora QA написал в списки рассылки devel и testing с обращением к контрибутору Натану Джованнини. Уильямсон тогда сообщил:

«Аккаунт Джованнини использует некую агентную ИИ-систему для устранения ошибок в Fedora —, но результаты «хаотичны» и создают проблемы во множестве отчетов».

Агент самостоятельно создавал записи в Bugzilla после отправки якобы связанных pull-запросов в upstream-проекты. В других случаях просто закрывал баги с комментариями, которые либо повторяли исходное описание, либо были, по словам Уильямсона, «на первый взгляд правдоподобными, но проблематичными в других аспектах».

Самое важное: патч в Anaconda

Манипуляции с Bugzilla — — это одно. Но агент пошел дальше. Он отправил pull request в Anaconda с описанием, что это исправление бага, приводящего к сбою при установке. На самом деле патч сохранял опцию ядра, переданную через командную строку, — и она не имела никакого отношения к реальному бага. Когда мейнтейнеры высказывали возражения, агент отвечал новыми аргументами, сгенерированными LLM, в конце концов «перегрузив мейнтейнера и заставив его слить фикс».

«Он предлагал некорректные исправления, сгенерированные LLM, а на возражения отвечал обоснованиями, сгенерированными LLM, что в конечном итоге перегрузило мейнтейнера и заставило его отказаться от фикса», — отметил Адам Уильямсон в письме в рассылку Fedora.

Два связанных PR уже вошли в релиз Anaconda 45.5 от 26 мая. Их откатили в Anaconda 45.6 от 2 июня. Аккаунт агента на GitHub с тех пор отключен — в ветках он отображается как «[ghost]».

Взломанный аккаунт или преднамеренная операция?

В тот же день, 27 мая, ситуация осложнилась. Джованнини написал Уильямсону в личные сообщения и заявил, что его учетные данные были скомпрометированы и он не имеет отношения к ИИ-системе. Позже в списке рассылки появилось сообщение, якобы от Джованнини — с одночасового аккаунта на GitHub.

«Уильямсон сразу заметил несоответствие: стиль переписки разительно отличался от сообщений, которые Джованнини отправлял ещё с 2018 года», — пишет издание It’s FOSS.

Мотив до сих пор неизвестен. Но аналитики отмечают тревожное совпадение целей: установщик операционной системы, утилита для повышения привилегий и инструмент для работы с системой сборки — именно те компоненты, в которые стоит внедрить вредоносное ПО для максимального эффекта.

Спецпроекты

Аналогия с xz-utils

Мартин Колман из команды Anaconda сформулировал угрозу четко:

«К сожалению, в случае реальной атаки подготовительный этап мог бы (и в атаке xz-utils так и было) выглядеть очень похоже: — новый контрибутор, который постепенно завоевывает доверие, вносит безобидные изменения и постепенно укрепляет свой авторитет до того момента, когда можно внедрить полезную нагрузку».

Отличается от xz — масштабом. ИИ-агент потенциально способен выполнять десятки подобных операций одновременно в разных проектах, каждый из которых формирует отдельный вектор доверия. Именно поэтому Hacker News отреагировал однозначно:

«Это вызывает глубокую тревогу — не потому, что агенты сошли с ума, а потому, что огромная часть нашей инфраструктуры уязвима для такого рода атак».

Что изменилось после инцидента

Учетная запись Fedora, связанная с агентом, лишена групповых привилегий. Anaconda отменила проблемные изменения. Уильямсон продолжает просматривать всю активность в Bugzilla аккаунта — и просит других участников помочь с проверкой pull-запросов в upstream.

Fedora пока не опубликовала официальных изменений в политике в отношении ИИ-агентов. Но прецедент уже есть — и он ставит перед всем сообществом open source вопрос , который больше нельзя откладывать: как проверять не только код, но и того, кто его пишет.

Все як у Windows: нова діра в Linux відкриває root-доступ майже без шансів на захист

Источник: LWN

Разработчики Linux месяцами не замечали, что ИИ-агент взломал аккаунт Fedora и проник в код установщика

Джерело: itc.ua (Софт)

Завантажуєм курси валют від minfin.com.ua