Кібербезпека

Arch Linux тимчасово відключив прийняття пакетів AUR через наплив шкідливого ПЗ

B

Bill Toulas

2 хв читання

Концептуальна ілюстрація, що показує приховану загрозу всередині цифрового програмного пакета або репозиторію.

Призупинення прийняття пакетів AUR

Проєкт Arch Linux тимчасово відключив можливість прийняття пакетів до Arch User Repository (AUR). Це рішення було прийнято після значного збільшення кількості зловмисних захоплень існуючих пакетів. Робін Кандау, учасник проєкту, оголосив про це у списку розсилки дистрибутива, зазначивши, що ситуація є тимчасовою, доки не буде знайдено рішення. Користувачів закликають повідомляти про підозрілі події або коміти.

Технічний аналіз шкідливої кампанії

Незалежна федеративна розвідувальна мережа (IFIN) провела технічний аналіз шкідливого програмного забезпечення. За їхніми даними, кампанія розпочалася 29 липня з пакета "openconnect-sso". IFIN зазначає, що ця кампанія має багато схожих рис з попередньою, зокрема використання мережі Tor для розміщення. У червні окрема кампанія вразила AUR через понад 400 пакетів, розповсюджуючи руткіт Linux та шкідливе ПЗ для викрадення інформації.

Механізм атаки та цілі

В останній атаці дослідники виявили двоетапне зараження. Перший етап діє як завантажувач, який уникає виявлення, перевіряючи наявність налагоджувачів, пісочниць, віртуальних машин та середовищ CI/CD. Після цього він встановлює системні служби systemd та завдання cron для забезпечення стійкості. Потім завантажувач завантажує та запускає клієнт Tor, замаскований під dbus-daemon, для отримання корисного навантаження другого етапу з ".onion" сервера.

Другий етап — це інфостілер на основі Rust, який націлений на облікові дані браузерів, криптовалютні гаманці, дані менеджерів паролів, хмарні та розробницькі секрети, ключі API сервісів ШІ, ключі SSH та токени платформ обміну повідомленнями. Він також надає зловмиснику можливість віддаленого виконання команд через зашифрований канал Tor і може поширюватися латерально, використовуючи викрадені ключі SSH для копіювання та виконання на інших системах.

Масштаб поширення

Користувач Reddit, який відстежує кампанію, стверджує, що вона поширилася на понад 200 пакетів AUR, або через скомпрометовані облікові записи мейнтейнерів, або шляхом прийняття покинутих пакетів. За даними цього ж дослідника, кампанія охопила досить популярні пакети AUR, такі як boringssl-git, icloudpd, windscribe-cli-v2-bin, stirling-pdf-desktop-bin, openconnect-sso, arduino-language-server-noclang-bin та pgadmin4-server. Статус компрометації цих конкретних пакетів не був незалежно підтверджений, і список усіх 200 пакетів AUR, які вважаються шкідливими, не був оприлюднений на момент публікації.

Що це означає для розробників

Ця ситуація безпосередньо впливає на розробників, оскільки шкідливе ПЗ націлене на викрадення хмарних та розробницьких секретів, ключів API сервісів ШІ, SSH-ключів та токенів платформ обміну повідомленнями. Крім того, завантажувач уникає виявлення в середовищах CI/CD, що вказує на ризик для автоматизованих процесів розробки.

Ключові факти

  • Arch Linux тимчасово відключив прийняття пакетів AUR через сплеск зловмисних захоплень.

  • Кампанія шкідливого ПЗ розпочалася 29 липня з пакета "openconnect-sso" і має схожість з попередніми атаками.

  • Шкідливе ПЗ є двоетапним інфостілером на основі Rust, що викрадає облікові дані, ключі SSH, секрети розробників та інші конфіденційні дані.

  • Завантажувач уникає виявлення в налагоджувачах, пісочницях, віртуальних машинах та середовищах CI/CD.

  • Кампанія, за припущеннями, поширилася на понад 200 пакетів AUR, включаючи популярні.

Джерела

КібербезпекаТехнологіїOpen SourceРозробка ПЗ

Попередні статті

Редакційна фотографія серверної стійки в центрі обробки даних, що демонструє чипи Amazon Trainium або Graviton на платі.

Бізнес Amazon з розробки чипів для ШІ та хмарних обчислень перевищив $25 млрд річного доходу

Бізнес Amazon з розробки власних чипів досяг річного доходу понад $25 млрд, демонструючи тризначне зростання. Компанія робить ставку на спеціалізовані чипи для ШІ та хмарних навантажень.

Зображення цифрової інфраструктури з численними червоними індикаторами вразливостей та виділеними пріоритетними зонами.

Штучний інтелект створює кібербезпековий беклог, який неможливо просто виправити

ШІ прискорює виявлення вразливостей, але компанії не встигають їх виправляти, що змушує фінансових та безпекових директорів переосмислювати підходи до кібербезпеки.

Наступні статті