Arch Linux-bidragsgivaren Robin Candau meddelade att möjligheten att ta över AUR-paket tillfälligt har stängts av medan projektet utreder den pågående situationen.

Begränsningen gäller föräldralösa AUR-paket, som normalt kan övertas av andra pakethanterare. Angripare kan utnyttja denna process genom att ta kontroll över övergivna paket och lägga till skadlig kod i senare versioner.

Användare uppmanas att rapportera misstänkta övertaganden eller kodändringar samt att vara extra försiktiga när de installerar programvara från AUR.

Kampanjen ska ha inletts med openconnect-sso

Forskare vid Independent Federated Intelligence Network uppger att den senaste skadevarukampanjen mot AUR inleddes den 29 juli med paketet openconnect-sso.

Aktiviteten uppges ha flera likheter med en tidigare kampanj, bland annat användningen av Tor-nätverket för att lagra eller hämta skadliga nyttolaster.

I juni användes över 400 AUR-paket i en separat attack för att sprida Linux-rootkits och informationsstjälande skadlig kod. Den senaste kampanjen verkar använda en infektionskedja i två steg.

Skadlig kod riktar in sig på lösenord, kryptoplånböcker och utvecklarhemligheter

Det första steget fungerar som en laddare. Den kontrollerar om den körs i en debugger, virtuell maskin, sandbox eller CI/CD-miljö innan den skapar systemd-tjänster och cron-jobb för att upprätthålla åtkomst.

Därefter laddar den ned en Tor-klient som utger sig för att vara dbus-daemon och använder den för att hämta en andra nyttolast från en .onion-tjänst.

Forskarna beskriver den andra fasen som en informationsstjälande skadlig kod skriven i Rust för Linux x86_64-system. Den kan stjäla webbläsaruppgifter, kryptoplånböcker, data från lösenordshanterare, molnuppgifter, utvecklarhemligheter, API-nycklar för AI-tjänster, SSH-nycklar och meddelandetokens.

Nyttolasten kan även ta emot fjärrkommandon via en krypterad Tor-kanal. Dessutom kan den använda stulna SSH-nycklar för att kopiera sig själv till andra system.

Över 200 paket kan vara drabbade

En forskare som följer kampanjen hävdar att den kan ha spridits till fler än 200 AUR-paket genom komprometterade underhållarkonton eller övertaganden av övergivna paket.

Bland de rapporterat drabbade paketen finns boringssl-git, icloudpd, windscribe-cli-v2-bin, stirling-pdf-desktop-bin, openconnect-sso, arduino-language-server-noclang-bin och pgadmin4-server.

Den rapporterade statusen för dessa paket har dock inte bekräftats oberoende. Vid publiceringstillfället fanns det inte heller någon fullständig lista över de misstänkt skadliga paketen.


0 svar till ”Arch Linux Stoppar Övertagande av AUR-paket Efter Ökning av Skadlig Kod”