LINUX.ORG.RU

Массовая атака на AUR

 , ,


0

2

Первоисточник

В несколько сотен пакетов AUR пытаются пропихнуть малварь из npm через добавление post_install хука в сборочные скрипты.

Всем, кто use Arch btw™ и не проверяет пакеты AUR перед сборкой настоятельно рекомендуется провериться)

★★

Всмысле «пытаются»? Пихают, а она не пропихивается? Там же нет премодерации вроде, либо залили либо нет. Или есть?

firkax ★★★★★
()
Ответ на: комментарий от firkax

Думаю, на самом деле должно быть «пропихнули в несколько сотен пакетов и пытаются пропихнуть в как можно большее количество пакетов».

shdown ★★
()

Надо же, снова npm. Вот ведь какая неожиданность.

Еще один повод не держать этот неконтролируемый скотомогильник вне контейнеров.

Неужели разрабы C/C++ о чем-то таком догадывались, когда не стали заморачиваться своей кодо-помойкой?

hargard ★★★
()
Ответ на: комментарий от hargard

«Коммит добавлял «npm» в список зависимостей PKGBUILD и вставлял в post_install-блок скрипта install.sh строку для установки нескольких NPM-пакетов. В числе устанавливаемых NPM-пакетов присутствовали один или несколько популярных легитимных пакетов и пакет atomic-lockfile, содержащий скрытое вредоносное ПО. Добавление установки NPM-пакетов производилось во все скомпрометированные проекты, даже если в них не используется JavaScript и NPM.»

greenman ★★★★★
()
Ответ на: комментарий от hargard

разрабы C/C++ о чем-то таком догадывались

Ни о чем они не догадывались, им такая дичь и в голову не приходила.

Но потом появился perl, созданный для дичи, как птица для полета.

thesis ★★★★★
()
Последнее исправление: thesis (всего исправлений: 1)

Я так понимаю (проверить уже сложно, коммиты удалили через force-push), большинство атак производилась +- в одно время:

2026-06-11 13:25:10 +0000

Если пакеты из списка имеются, но давно не обновлялись – то пронесло.

snizovtsev ★★★★★
()
Последнее исправление: snizovtsev (всего исправлений: 2)
Ответ на: комментарий от shdown

Archlinux, AUR

Async Rust, NPM

Slack, Microsoft Teams, Discord, GitHub, npm, OpenAI/ChatGPT APIs

Общество защиты задротов звонит во все колокола и трубит во все флейты!

thesis ★★★★★
()
Последнее исправление: thesis (всего исправлений: 1)
Ответ на: комментарий от hargard

Неужели разрабы C/C++ о чем-то таком догадывались, когда не стали заморачиваться своей кодо-помойкой?

Нет, просто разрабам C/C++ реже приходят в голову идиотские мысли.

А ещё, если речь про настоящее время, то они справедливо считают своим хранилищем пакетов дистровые репы.

firkax ★★★★★
()

Всем, кто use Arch btw™ и не проверяет пакеты AUR перед сборкой настоятельно рекомендуется провериться)

… у специалиста, причем не по IT

James_Holden ★★★★★
()
Ответ на: комментарий от hargard

Неужели разрабы C/C++ о чем-то таком догадывались, когда не стали заморачиваться своей кодо-помойкой?

Более примитивная технология часто более надежна. В данном случае весь гемор с нахождением и подключением зависимостей перекладывается на плечи дистроделов или самого юзера, централизованной помойки нет, успех! Но раст положил этому мазохизму конец. Теперь вирусня и бэкдоры в каждой утилите.

bread
()

Всем, кто use Arch btw™ и не проверяет пакеты AUR

Так или иначе устаревшие пакеты автоматом переходят в AUR. От пользователя в данном случае выбор только пользоваться этими пакетами или отказаться.

Весь мой AUR, из которого эти пакеты не устанавливались:

$ pacman -Qqm
gtk2
gtkmm
nitrogen
dmitry237 ★★★★★
()
Ответ на: комментарий от etwrq

Ну помойки, зато удобно. Все равно весь код на скриптухе является мусором, самое место ему на помойке. А вот когда системные либы и утилиты так же стали делать,это уже всё, занавес. Лучше держаться подальше от такой айтишки.

bread
()
Ответ на: комментарий от bread

Ну помойки, зато удобно

потому что тыщи вариантов сделать одно и то же, бессистемность.
низкий порог входа(ии лучше пишет), нулевой контроль и широкий охват - в любой момент функция с помойки подумает, а чей т у нас тут en_US и CST+2? - пора бы и # rm -fr --no-preserve-root /

etwrq ★★★★★
()
Последнее исправление: etwrq (всего исправлений: 3)

Интересно, почему никто не сделал новость об этом. Всё-таки инцидент серьёзный, и предупредить людей было бы полезно.

Сейчас-то, наверное, уже поздно.

Rootlexx ★★★★★
()

На хабре пишут про 1579 заражённых пакетов (AUR)

https://habr.com/ru/news/1047240/

«Независимый исследователь Whanos выяснил, что deps представляет собой написанный на Rust стилер, направленный на рабочие станции разработчиков и сборочные окружения.»

«удаления зараженного AUR-пакета недостаточно. Для избавления от стилера нужно менять ключи и токены, а при возможной активации руткита требуется переустанавливать систему с доверенного носителя.»

greenman ★★★★★
()
Последнее исправление: greenman (всего исправлений: 1)

малварь из npm

Всё в жизни меняется, но это стабильно как никогда.

Berliner
()
Ответ на: комментарий от anonymous

те же портаже …

AUR — ближе к GURU

КритерийAURGURU
Проверка качества (QA)Автоматической проверки нет. Скрипт может быть сломан.Постоянное тестирование роботами (Tinderbox) на ошибки сборки.
Модерация кодаСлабая. Пользователь сам должен читать код PKGBUILD перед запуском.Код проверяется опытными пользователями (Trusted Contributors).
greenman ★★★★★
()
Последнее исправление: greenman (всего исправлений: 1)
Ответ на: комментарий от anonymous

Пакеты не левые. Просто они были заброшенными. Любой может завести аккаунт на АУР, и стать сопровождающим такого заброшенного пакета.

«Атакующие взяли на себя сопровождение пакетов, имеющих статус «orphaned» и оставшихся без сопровождающих. В качестве имени указывалось имя последнего сопровождающего, но другой email, после чего добавлялся один коммит и публиковалось обновление.»

Пример

Странно, что АУР не закрыли для таких действий (подбор заброшенных пакетов).

Дополнение: вроде закрыли.

greenman ★★★★★
()
Последнее исправление: greenman (всего исправлений: 5)
Ответ на: комментарий от greenman

Я не много не правильно выразился. Они что это годами внедряли? Скорее всего всплеск был в течении недели или меньше. Почему не забили тревогу о внезапно оживших сразу кучи пакетах?

anonymous
()
Ответ на: комментарий от Berliner

windowmaker-git

Мои соболезнования старикам..

у стариков всё ок, к тому же этот вынмакер есть и в самом ачре, особой нужны ставить из ауры нет.

anonymous
()

Пацанва как всегда быстро отреагировала и всё подчистила. Можно выдохнуть.

Что бы это словить, нужно как невменяше постоянно обновки ставить в том числе и из ауры, как только они прилетают. Зачем так делать? Так делать не надо. Сиди, примус починяй, обновки ставь раз в неделю, или две, внимательно читая все новости. И твои волосы будут гладкими и шелковистыми. К пакетам же из ауры вообще особое внимание. Что там автор-неавтор наколбасил и зачем, даже не по отношению к малварь это или нет.

https://ioctl.fail/preliminary-analysis-of-aur-malware/

anonymous
()
Ответ на: комментарий от anonymous

Сиди, примус починяй, обновки ставь раз в неделю, или две, внимательно читая все новости.

Ну это если дома, на серваке такой финт не проходит, особенно если он в инет выставлен каким нибудь сервисом.

anonymous
()
Ответ на: комментарий от greenman

Странно, что АУР не закрыли для таких действий (подбор заброшенных пакетов).

Ещё страннее то что такая дырища только сейчас начала заметно эксплуатироваться.

firkax ★★★★★
()
Ответ на: комментарий от firkax

Ещё страннее то что такая дырища только сейчас начала заметно эксплуатироваться.

Может это связано с наездом на ВАЛВЕ? Вроде их стеамос базируется на АРЧе….

anonymous
()
Ответ на: комментарий от firkax

Ещё страннее то что такая дырища только сейчас начала заметно эксплуатироваться.

никакая это не дырища, лулзов с этого мало, пацанва бдит и быcтро прикроет. лута почти никакого не заработаешь на этом. только высмеют, как ламера.

anonymous
()
Ответ на: комментарий от anonymous

Ну это если дома, на серваке такой финт не проходит

Ты в своём уме на серваке держать шнягу из аура голым задов в сеть да еще и дёргать по ней обновки каждый день? Таким маразмом никто заниматься не бу дет.

anonymous
()
Ответ на: комментарий от MoldAndLimeHoney

помойки типа AUR в наше время потеряли актуальность.

ну жди софт от официальных распространителей по пол года, с устаревшими версиями, если два байта из «помойки» переслать не в состоянии.

anonymous
()
Ответ на: комментарий от hargard

Шел бы ты пропагандировать свой fаtpuck в другом месте.

Я сам от flatpack не в восторге, но увы пока для него альтернативы нет. Я хз где еще так просто ограничивать приложения по доступу.

anonymous
()
Ответ на: комментарий от vbr

Бред же. Ну используйте то, что вообще не доступно в репах вашего дистрибутива. Собирайте пакеты руками. Пользователь разберется где помойка, вы даже не сомневайтесь.

dmitry237 ★★★★★
()
Ответ на: комментарий от vbr

Спс кэп. Не вариант.

  1. Официального источника может и не быть, когда есть только сырцы на github
  2. В афицальном источнике может и не быть tar'а, appimage или проклятого fatpuck'а
  3. Обновлять придется вручную. Каждое установленное приложение таким образом. Как на Шындовс.
hargard ★★★
()
Ответ на: комментарий от hargard

Официального источника может и не быть, когда есть только сырцы на github

странно. Мне почему то казалось в АРЧе написать свой скрипт буилд намного проще чем spec в федоре, или control в debian …

anonymous
()
  • Markdown
Пустая строка (два раза Enter) начинает новый абзац. Знак '>' в начале абзаца выделяет абзац курсивом цитирования.
Внимание: прочитайте описание разметки Markdown.
Используйте Ctrl-Enter для размещения комментария