Arch Linux заблокировала приём пакетов AUR из-за вредоносной атаки
Проект Arch Linux объявил о временной блокировке функции передачи (adoption) пакетов в пользовательском репозитории Arch User Repository (AUR). Причиной стала новая волна вредоносных атак, в ходе которых злоумышленники захватывают существующие пакеты.
О решении сообщил участник команды разработчиков Робин Кандо (Robin Candau) в списке рассылки дистрибутива. Ограничение будет действовать до тех пор, пока специалисты не найдут способ защиты репозитория.
Из-за текущего наплыва вредоносных захватов пакетов и последующих коммитов через AUR приём пакетов временно отключён, пока мы занимаемся ситуацией, — заявил Кандо. — Мы отправим уведомление, как только сможем. А пока сообщайте о подозрительных захватах или коммитах, которые ещё не обработаны, и сохраняйте бдительность!
Технические детали атаки
По данным исследовательской сети Independent Federated Intelligence Network (IFIN), вредоносная кампания началась 29 июля с пакета openconnect-sso. Аналитики отмечают сходство с предыдущими атаками, в том числе использование сети Tor для размещения полезной нагрузки.
Вредоносное ПО реализует двухэтапную схему заражения. Первый этап выступает в роли загрузчика, который обходит обнаружение, проверяя наличие отладчиков, песочниц и виртуальных машин. Затем он внедряется в систему через systemd-сервисы и задачи cron, обеспечивая устойчивость.
Загрузчик маскирует клиент Tor под легитимный процесс dbus-daemon и скачивает второй этап с сервера в доменной зоне .onion.
Масштабы заражения
Второй этап реализован на языке Rust и представляет собой стилер, нацеленный на кражу учётных данных браузеров, криптокошельков, менеджеров паролей, секретов облачных сервисов, API-ключей ИИ-сервисов, SSH-ключей и токенов мессенджеров.
Более того, вредонос предоставляет злоумышленникам возможность удалённого выполнения команд через зашифрованный канал Tor. Он также способен латерально распространяться по сети, используя украденные SSH-ключи для самокопирования и запуска на других системах.
Пользователь Reddit, отслеживающий кампанию, утверждает, что она затронула уже более 200 пакетов AUR. Среди скомпрометированных оказались довольно популярные проекты:
- boringssl-git
- icloudpd
- windscribe-cli-v2-bin
- stirling-pdf-desktop-bin
- openconnect-sso
- arduino-language-server-noclang-bin
- pgadmin4-server
Стоит отметить, что на момент публикации статус компрометации этих пакетов не был независимо подтверждён. Полный список из 200 потенциально вредоносных пакетов также не был опубликован. Пользователям рекомендуется проверять целостность PKGBUILD-файлов и воздержаться от установки подозрительных обновлений до стабилизации ситуации.
Читайте также: Что такое компьютерный вирус и как он может проникнуть в систему
Источник: Bleeping Computer
