Arch Linux отключил регистрацию новых учётных записей в Arch User Repository (AUR), пытаясь остановить вредоносную кампанию, охватившую репозиторий на прошлой неделе.
AUR используется сообществом Arch для поиска программ, не попавших в официальные репозитории. Он поддерживается пользователями и не является официальным, поэтому пакеты загружаются без каких-либо гарантий безопасности со стороны команды Arch.
Только в первой волне пострадало более 1500 пакетов, а вскоре после того, как разработчики посчитали проблему решённой, последовали ещё две волны.
Что произошло?
11 июня разработчик Arch Джонатан Гротелюшен (Jonathan Grotelüschen) создал отдельную тему в рассылке aur-general с просьбой сообщать о скомпрометированных пакетах. На следующий день Кэмпбелл Джонс (Campbell Jones) опубликовал официальное новостное сообщение, в котором говорилось о «высоком объёме вредоносных захватов и обновлений пакетов» в AUR.
Участник сообщества a821 отследил первые пакеты до вредоносного npm-пакета js-digest, который прописывался в post-install скриптах. Вскоре koraynilay выполнил более широкий поиск по зеркалу AUR на GitHub, используя js-digest в качестве маркера, и обнаружил около 850 затронутых пакетов, отметив, что их число уже сокращалось по мере удаления.
К концу дня Джонатан сообщил, что все известные вредоносные коммиты удалены, и привёл ссылку на документ со списком более 1500 пакетов.
Но на этом всё не закончилось. 13 июня a821 сообщил о новой партии, использовавшей другую технику. На этот раз слово bun было разбито в строковых литералах как 'b''u''n', чтобы избежать обнаружения.
В эту волну попало около 50 пакетов: браузерные пакеты, группа записей nodejs-*, plasma6-applets-fancytasks, плагин для NeoVim и расширения LibreWolf.
Днём позже Николя Бойша (Nicolas Boichat) обнаружил ещё одну партию, на этот раз с более серьёзной обфускацией. Он выявил её с помощью локально запущенной модели Gemma E2B, отметив среди прочих пакет htbrowser-bin.
Что делать пользователям?
15 июня Леонидас Спиропулос (Leonidas Spyropoulos), участник команды Arch Linux, объявил о приостановке регистрации новых аккаунтов в AUR, пока идёт очистка репозитория.
Обратите внимание, что основные репозитории Arch Linux не пострадали, вредоносные изменения ограничились AUR.
Если вы подозреваете, что вредоносные пакеты могли проникнуть в вашу систему, или просто хотите перестраховаться, команда Arch рекомендует проверять изменения в каждом PKGBUILD и установочном скрипте перед обновлением, особенно сейчас.
При обнаружении чего-либо подозрительного разработчики призывают сообщать об этом через список рассылки aur-general в специальной теме AUR REPORT THREAD (ссылка также приведена выше).





Пока нет комментариев. Будьте первым!