Arch Linux-bidragsyder Robin Candau har meddelt, at muligheden for at overtage AUR-pakker midlertidigt er blevet deaktiveret, mens projektet undersøger situationen.
Begrænsningen gælder for forældreløse AUR-pakker, som normalt kan overtages af andre vedligeholdere. Angribere kan udnytte denne proces ved at overtage forladte pakker og tilføje ondsindet kode til senere udgivelser.
Brugere opfordres til at rapportere mistænkelige overtagelser eller kodeændringer og udvise ekstra forsigtighed, når de installerer software fra AUR.
Kampagnen begyndte angiveligt med openconnect-sso
Forskere fra Independent Federated Intelligence Network oplyser, at den seneste malwarekampagne mod AUR begyndte den 29. juli med pakken openconnect-sso.
Aktiviteten har angiveligt flere ligheder med en tidligere kampagne, blandt andet brugen af Tor-netværket til at hoste eller hente ondsindede payloads.
I juni blev mere end 400 AUR-pakker brugt i et separat angreb til at sprede Linux-rootkits og informationsstjælende malware. Den seneste kampagne ser ud til at benytte en totrins infektionskæde.
Malware går efter adgangskoder, kryptowallets og udviklerhemmeligheder
Første fase fungerer som en loader. Den kontrollerer, om den kører i en debugger, virtuel maskine, sandbox eller CI/CD-miljø, før den opretter systemd-tjenester og cron-jobs for at sikre vedvarende adgang.
Derefter downloader den en Tor-klient forklædt som dbus-daemon og bruger den til at hente en anden payload fra en .onion-tjeneste.
Forskerne beskriver anden fase som en Rust-baseret infostealer til Linux x86_64-systemer. Den kan stjæle browseroplysninger, kryptowallets, data fra password managers, cloud-legitimationsoplysninger, udviklerhemmeligheder, API-nøgler til AI-tjenester, SSH-nøgler og beskedtokens.
Payloaden kan også modtage fjernkommandoer via en krypteret Tor-forbindelse. Derudover kan den bruge stjålne SSH-nøgler til at kopiere sig selv til andre systemer.
Mere end 200 pakker kan være berørt
En forsker, der følger kampagnen, hævder, at den kan have spredt sig til mere end 200 AUR-pakker gennem kompromitterede vedligeholderkonti eller overtagelse af forladte pakker.
Blandt de angiveligt berørte pakker er boringssl-git, icloudpd, windscribe-cli-v2-bin, stirling-pdf-desktop-bin, openconnect-sso, arduino-language-server-noclang-bin og pgadmin4-server.
Den rapporterede status for disse pakker er dog ikke blevet uafhængigt bekræftet. Der var heller ikke offentliggjort en komplet liste over de mistænkte ondsindede pakker på tidspunktet for offentliggørelsen.


0 svar til “Arch Linux Stopper Overtagelse af AUR-pakker Efter Stigning i Malware”