Arch Linux-bidragsyter Robin Candau kunngjorde at muligheten til å overta AUR-pakker er deaktivert mens prosjektet undersøker situasjonen.

Begrensningen gjelder foreldreløse AUR-pakker, som normalt kan overtas av andre vedlikeholdere. Angripere kan misbruke denne prosessen ved å overta forlatte pakker og legge til ondsinnet kode i senere utgivelser.

Brukere oppfordres til å rapportere mistenkelige overtakelser eller kodeendringer og være ekstra forsiktige når de installerer programvare fra AUR.

Kampanjen skal ha startet med openconnect-sso

Forskere ved Independent Federated Intelligence Network opplyser at den nyeste skadevarekampanjen mot AUR startet 29. juli med pakken openconnect-sso.

Aktiviteten skal ha flere likhetstrekk med en tidligere kampanje, blant annet bruk av Tor-nettverket for å lagre eller hente ondsinnede nyttelaster.

I juni ble mer enn 400 AUR-pakker brukt i et separat angrep for å spre Linux-rootkits og informasjonsstjelende skadevare. Den nyeste kampanjen ser ut til å benytte en infeksjonskjede i to trinn.

Skadevaren retter seg mot passord, kryptolommebøker og utviklerhemmeligheter

Det første trinnet fungerer som en laster. Den kontrollerer om den kjører i en debugger, virtuell maskin, sandbox eller CI/CD-miljø før den oppretter systemd-tjenester og cron-jobber for vedvarende tilgang.

Deretter laster den ned en Tor-klient forkledd som dbus-daemon og bruker den til å hente en nyttelast i andre trinn fra en .onion-tjeneste.

Forskerne beskriver den andre fasen som en Rust-basert infostealer for Linux x86_64-systemer. Den kan stjele nettleserdata, kryptolommebøker, data fra passordbehandlere, skytjenestelegitimasjon, utviklerhemmeligheter, API-nøkler for AI-tjenester, SSH-nøkler og meldingsrelaterte token.

Nyttelasten kan også motta eksterne kommandoer via en kryptert Tor-kanal. I tillegg kan den bruke stjålne SSH-nøkler til å kopiere seg selv til andre systemer.

Over 200 pakker kan være berørt

En forsker som følger kampanjen hevder at den kan ha spredt seg til mer enn 200 AUR-pakker gjennom kompromitterte vedlikeholderkontoer eller overtakelse av forlatte pakker.

Blant pakkene som angivelig er rammet, er boringssl-git, icloudpd, windscribe-cli-v2-bin, stirling-pdf-desktop-bin, openconnect-sso, arduino-language-server-noclang-bin og pgadmin4-server.

Den rapporterte statusen til disse pakkene er imidlertid ikke bekreftet uavhengig. Det fantes heller ingen fullstendig liste over de mistenkte ondsinnede pakkene da artikkelen ble publisert.


0 responses to “Arch Linux Stanser Overtakelse av AUR-pakker Etter Økning i Skadevare”