OpenBSD salvó a internet del backdoor XZ; la historia de Theo de Raadt

La grieta que casi se traga internet

En marzo de 2024, un investigador de Microsoft detectó que el inicio de sesión por SSH en su máquina Debian gastaba unos 500 milisegundos más de CPU de lo normal. Esa molestia mínima destapó CVE-2024-3094: un backdoor plantado durante dos años en la biblioteca de compresión liblzma dentro de XZ Utils, versiones 5.6.0 y 5.6.1, que se activaba al enlazarse con sshd y podía entregar acceso root remoto a quien tuviera la clave maestra. Hoy, según Bleeping Computer, todavía quedan al menos 35 imágenes de Docker Hub con el backdoor disponible para descarga. La grieta fue casi invisible, y la pregunta que dejó abierta es incómoda: si una sola biblioteca confiaba demasiado, ¿qué tan expuesta está tu infraestructura?

El protagonista que no se fía de nadie

Theo de Raadt fundó OpenBSD en 1995, tras ser expulsado del proyecto que ayudó a crear, NetBSD, en diciembre de 1994. Lo que hizo después es lo que mantuvo a salvo a millones de servidores: auditar línea por línea, rechazar firmware opaco, podar la superficie de ataque y tratar todo input como hostil. Su sistema operativo no es masivo, pero su código sí: de él salió OpenSSH, el candado que hoy cifra el acceso remoto en Linux, macOS, Windows, routers, firewalls y appliances.

Según la investigación de HD Moore presentada en DEF CON 33 y recogida por NetworkWorld, SSH es el segundo protocolo administrativo más expuesto en internet, solo por detrás de HTTP, con unos 22 millones de direcciones con el puerto 22 abierto y 15,4 millones de dispositivos respondiendo a autenticación. OpenSSH y Dropbear concentran alrededor del 98% de las implementaciones, y el 2% restante suele vivir en sistemas embebidos y equipamiento industrial con parches lentos. De Raadt construyó el corazón de esa capa de confianza.

¿Y esto cómo se aplica en tu negocio?

En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.

👥 Probar 7 días

Por qué OpenSSH corre en casi todas partes

En 1999, el equipo de De Raadt forkeó la implementación de Tatu Ylönen (SSH Communications Security) para liberar una versión bajo licencia abierta. La decisión de usar licencias permisivas (ISC/BSD), y no copyleft, fue deliberada: cualquier empresa podía tomar el código, portarlo e integrarlo sin pedir permiso. Damien Miller y Philip Hands lideraron el porte a Linux y otros Unix, y OpenSSH terminó en macOS, Solaris, AIX, los principales routers, firewalls y appliances del mercado. Hoy es prácticamente el estándar de facto para acceso remoto cifrado.

Lo que se ve menos es que la auditoría de OpenBSD destiló técnicas de seguridad que, años después, aparecen en todos lados: las funciones strlcpy/strlcat entraron a glibc 2.38 en 2023 y al estándar POSIX en 2024; la separación de privilegios de OpenSSH aisló la llave en un monitor mínimo; y las llamadas al sistema pledge(2) (2015) y unveil(2) (2018) le dicen al kernel exactamente a qué puede acceder un proceso. Si tu proceso se desvía, el kernel lo mata. Esas son las ideas que viajaron desde Calgary al resto del mundo.

Por qué la “paranoia” de OpenBSD funcionó

En marzo de 2024, el backdoor de XZ Utils requería una cadena muy concreta: systemd cargando liblzma, que a su vez se enlazaba con sshd en distribuciones Linux. OpenBSD nunca adoptó systemd ni esa cadena de dependencias. Además, desde 2015 aplica pledge(2) y desde 2018 unveil(2) a sus binarios sensibles: si SSH intenta leer algo que no declaró, el kernel lo mata antes de que llegue a un sistema crítico. La misma red defensiva que De Raadt llevaba años predicando fue la que mantuvo al proyecto fuera del radio del ataque. Lo opuesto a la suerte: fue diseño acumulado.

La parte incómoda: el lado humano

El método de De Raadt también dejó cicatrices. Fue expulsado de NetBSD por colegas que reconocieron su talento pero no toleraron su trato. Mantuvo a OpenBSD en un presupuesto mínimo durante años: según NetworkWorld, DARPA retiró en 2003 los aproximadamente US$2,3 millones del proyecto POSSE de la Universidad de Pensilvania tras sus declaraciones contra la guerra de Irak publicadas por el Globe and Mail. “Es dinero manchado de sangre, no lo quiero”, dijo entonces. Más tarde, en 2010, reenvió a la lista pública una acusación de backdoor del FBI en su stack IPsec: abrió las puertas para que cualquier criptógrafo auditara el código. Encontraron bugs reales, pero no la puerta trasera que se temía.

El lado que no perdona

El mismo blindaje que protegió a OpenBSD en 2024 no te protege a ti si corres infraestructura Linux genérica. Tres datos para dimensionar el riesgo actual, atribuidos a las fuentes consultadas:

  • TechTarget documenta que, tras divulgarse CVE-2024-6387 (“regreSSHion”) en 2024, más de 14 millones de servidores OpenSSH expuestos a internet eran potencialmente vulnerables, y en la base de clientes externos de Qualys aproximadamente 700.000 instancias (31%) seguían sin parchear.
  • Según NetworkWorld, de los alrededor de 20 millones de servidores OpenSSH expuestos a internet, menos de 500.000 ejecutan la versión 9.8 o superior, la que trae PerSourcePenalties y rate limiting por defecto. Eso es menos del 2,5% del parque.
  • Bleeping Computer confirma que en 2025 aún quedaban imágenes en Docker Hub con el backdoor de XZ, lo que vuelve a un ataque histórico en un riesgo presente cada vez que un pipeline hace pull sin verificar el digest.

¿Qué significa esto para tu startup?

La historia de OpenSSH no es nostalgia de hackers: es una radiografía de los puntos ciegos típicos de una startup moderna. Tres decisiones operativas separan a quien sobrevive a un CVE crítico de quien entra en pánico un domingo a las 3 de la mañana.

  • Parchea SSH con disciplina, no a tu ritmo. En la base de clientes de Qualys, el 31% de las instancias externas seguía vulnerable a regreSSHion. Mapea hoy qué versiones de OpenSSH corren en producción, en staging y en cualquier appliance heredado. Si dependes de imágenes de Docker Hub, fija el digest y audita la base con un escáner tipo SSHamble, BadKeys o las herramientas de detección de Binarly; la versión 5.6.2 o superior de XZ Utils es el suelo mínimo después de CVE-2024-3094.
  • Reduce la superficie, igual que pledge(2) y unveil(2). Deshabilita la autenticación por contraseña, exige llaves SSH con passphrase, rota las llaves de host y monitoriza reúso de host keys entre sistemas. Limita el acceso a un bastion o VPN y no expongas el puerto 22 directamente a internet. Es la versión moderna del principio de OpenBSD: declarar qué puede hacer cada proceso y bloquear todo lo demás.
  • Piensa en tu cadena de suministro de software, no solo en tu código. Si una sola biblioteca “de fontanería” como liblzma pudo poner en jaque a la internet, asume que cualquier dependencia transitiva es un vector. Congela versiones, firma builds, usa SLSA y SBOMs en tu pipeline y revisa manualmente los mantenimientos críticos. La auditoría de OpenBSD demostró que “muchos ojos” no bastan: hacen ojos comprometidos, persistentes y responsables.

Conclusión

Theo de Raadt sigue sin fiarse de nadie, y por eso millones de sysadmins y founders pueden fiarse de su código. La paradoja de OpenSSH es que su método —auditar, podar, desconfiar, abrir el código cuando alguien lo acusa— es el mismo que necesita cualquier startup que aspire a construir infraestructura seria. La próxima vez que un CVE como regreSSHion o el backdoor de XZ aparezca en tu feed, recuerda que medio segundo de atención de un ingeniero de Microsoft evitó un desastre global; y que la “paranoia” de Calgary, durante más de dos décadas, estuvo diseñada para que ese medio segundo no tuviera que salvarte.

Fuentes

¿Y esto cómo se aplica en tu negocio?

En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.

👥 Probar 7 días

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...