Arch Linux-bidragsyter Robin Candau kunngjorde at muligheten til å overta AUR-pakker er deaktivert mens prosjektet undersøker situasjonen.
Begrensningen gjelder foreldreløse AUR-pakker, som normalt kan overtas av andre vedlikeholdere. Angripere kan misbruke denne prosessen ved å overta forlatte pakker og legge til ondsinnet kode i senere utgivelser.
Brukere oppfordres til å rapportere mistenkelige overtakelser eller kodeendringer og være ekstra forsiktige når de installerer programvare fra AUR.
Kampanjen skal ha startet med openconnect-sso
Forskere ved Independent Federated Intelligence Network opplyser at den nyeste skadevarekampanjen mot AUR startet 29. juli med pakken openconnect-sso.
Aktiviteten skal ha flere likhetstrekk med en tidligere kampanje, blant annet bruk av Tor-nettverket for å lagre eller hente ondsinnede nyttelaster.
I juni ble mer enn 400 AUR-pakker brukt i et separat angrep for å spre Linux-rootkits og informasjonsstjelende skadevare. Den nyeste kampanjen ser ut til å benytte en infeksjonskjede i to trinn.
Skadevaren retter seg mot passord, kryptolommebøker og utviklerhemmeligheter
Det første trinnet fungerer som en laster. Den kontrollerer om den kjører i en debugger, virtuell maskin, sandbox eller CI/CD-miljø før den oppretter systemd-tjenester og cron-jobber for vedvarende tilgang.
Deretter laster den ned en Tor-klient forkledd som dbus-daemon og bruker den til å hente en nyttelast i andre trinn fra en .onion-tjeneste.
Forskerne beskriver den andre fasen som en Rust-basert infostealer for Linux x86_64-systemer. Den kan stjele nettleserdata, kryptolommebøker, data fra passordbehandlere, skytjenestelegitimasjon, utviklerhemmeligheter, API-nøkler for AI-tjenester, SSH-nøkler og meldingsrelaterte token.
Nyttelasten kan også motta eksterne kommandoer via en kryptert Tor-kanal. I tillegg kan den bruke stjålne SSH-nøkler til å kopiere seg selv til andre systemer.
Over 200 pakker kan være berørt
En forsker som følger kampanjen hevder at den kan ha spredt seg til mer enn 200 AUR-pakker gjennom kompromitterte vedlikeholderkontoer eller overtakelse av forlatte pakker.
Blant pakkene som angivelig er rammet, er boringssl-git, icloudpd, windscribe-cli-v2-bin, stirling-pdf-desktop-bin, openconnect-sso, arduino-language-server-noclang-bin og pgadmin4-server.
Den rapporterte statusen til disse pakkene er imidlertid ikke bekreftet uavhengig. Det fantes heller ingen fullstendig liste over de mistenkte ondsinnede pakkene da artikkelen ble publisert.


0 responses to “Arch Linux Stanser Overtakelse av AUR-pakker Etter Økning i Skadevare”