Der Arch-Linux-Mitwirkende Robin Candau hat angekündigt, dass die Übernahme von AUR-Paketen vorübergehend deaktiviert wurde, während das Projekt die aktuelle Situation untersucht.

Die Maßnahme betrifft verwaiste AUR-Pakete, die normalerweise von anderen Betreuern übernommen werden können. Angreifer können diesen Prozess ausnutzen, indem sie verlassene Pakete übernehmen und späteren Versionen Schadcode hinzufügen.

Nutzer werden aufgefordert, verdächtige Paketübernahmen oder Commits zu melden und beim Installieren von Software aus dem AUR besondere Vorsicht walten zu lassen.

Kampagne begann offenbar mit openconnect-sso

Forscher des Independent Federated Intelligence Network erklärten, dass die jüngste Malware-Kampagne gegen das AUR am 29. Juli mit dem Paket openconnect-sso begonnen habe.

Die Aktivität weist Berichten zufolge Ähnlichkeiten mit einer früheren Kampagne auf, darunter die Nutzung des Tor-Netzwerks zum Hosten oder Abrufen schädlicher Payloads.

Bereits im Juni wurden in einem separaten Angriff mehr als 400 AUR-Pakete genutzt, um Linux-Rootkits und informationsstehlende Malware zu verbreiten. Die aktuelle Kampagne scheint eine zweistufige Infektionskette zu verwenden.

Malware zielt auf Passwörter, Krypto-Wallets und Entwicklergeheimnisse ab

Die erste Stufe fungiert als Loader. Sie prüft zunächst, ob sie in einem Debugger, einer virtuellen Maschine, einer Sandbox oder einer CI/CD-Umgebung ausgeführt wird, bevor sie systemd-Dienste und Cron-Jobs zur Persistenz einrichtet.

Anschließend lädt sie einen als dbus-daemon getarnten Tor-Client herunter und verwendet diesen, um eine zweite Payload von einem .onion-Dienst abzurufen.

Die Forscher beschreiben die zweite Stufe als einen in Rust entwickelten Infostealer für Linux-x86_64-Systeme. Er kann Browser-Zugangsdaten, Krypto-Wallets, Daten aus Passwort-Managern, Cloud-Anmeldedaten, Entwicklergeheimnisse, API-Schlüssel für KI-Dienste, SSH-Schlüssel und Messaging-Tokens stehlen.

Die Payload kann außerdem über einen verschlüsselten Tor-Kanal Fernbefehle empfangen. Zusätzlich kann sie gestohlene SSH-Schlüssel nutzen, um sich auf weitere Systeme zu kopieren.

Mehr als 200 Pakete könnten betroffen sein

Ein Forscher, der die Kampagne verfolgt, behauptet, dass sie sich über kompromittierte Betreuerkonten oder die Übernahme verwaister Pakete auf mehr als 200 AUR-Pakete ausgeweitet haben könnte.

Zu den gemeldeten betroffenen Paketen gehören boringssl-git, icloudpd, windscribe-cli-v2-bin, stirling-pdf-desktop-bin, openconnect-sso, arduino-language-server-noclang-bin und pgadmin4-server.

Der gemeldete Status dieser Pakete wurde jedoch bislang nicht unabhängig bestätigt. Zum Zeitpunkt der Veröffentlichung lag außerdem keine vollständige Liste der mutmaßlich kompromittierten Pakete vor.


0 Kommentare zu „Arch Linux Deaktiviert Übernahme von AUR-Paketen Nach Anstieg von Malware“