Недавно организацией Independent Federated Intelligence Network при проверки пакетов в AUR был найден вредоносный код, благодаря которому можно грабить корованы получать удалённый доступ к машинам, иметь доступ через SSH, к крипокошелькам, получать пароли, ключи доступа и прочему. Предположительно могут быть «заражены» около 200 пакетов.
Разработчики самого Арча временно ограничили приём изменений в AUR до решения проблемы.
Более детально можно почитать здесь.
Дополнительные пояснения:
AUR (Arch User Repository) это не основной репозиторий (от команды разработчиков дистрибутива Arch с надлежащей проверкой), а место, где любые пользователи могут публиковать свои скрипты для сборки пакетов с минимальный порогом входа. Сами разработчики Арч советуют проверят содержание скриптов сборок и устанавливать их «на свой риск».
«Запрет изменений» является запретом на переход пакета от одного разработчика к другому: в ряде случаев злоумышленники начинали сопровождение устаревших пакетов и вносили в них вредоносные правки.



