LINUX.ORG.RU

Arch Linux вновь атакуют через AUR, а проект покинул разработчик Foxboron

 , , ,


0

2

Разработчики Arch Linux вновь ограничили работу пользовательского репозитория AUR из-за распространения вредоносных пакетов. На фоне продолжающегося инцидента из проекта ушёл Мортен Линдеруд, известный под псевдонимом Foxboron, — разработчик Arch Linux, сопровождающий пакетов и участник команды безопасности. События произошли практически одновременно, однако подтверждений прямой связи между ними нет.

Новая кампания, по данным независимого расследования IFIN, началась 29 июля 2026 года с компрометации пакета openconnect-sso. Злоумышленники использовали в том числе механизм «усыновления» оставшихся без сопровождающего пакетов: после получения контроля в сборочные сценарии AUR добавлялись вредоносные файлы и команды. Уже 30 июля участник команды Arch Linux Робин Кандо объявил, что возможность усыновления пакетов временно отключена:

«Из-за текущего наплыва вредоносных усыновлений пакетов и последующих коммитов через AUR усыновление пакетов сейчас отключено, пока мы разбираемся с ситуацией».

AUR не является обычным репозиторием готовых и проверенных командой Arch Linux бинарных пакетов. В нём публикуются созданные пользователями описания сборки PKGBUILD и дополнительные сценарии, которые выполняются на компьютере пользователя. Поэтому разработчики дистрибутива давно рекомендуют самостоятельно проверять их содержимое перед сборкой и обновлением.

Исследователи обнаружили двухступенчатую вредоносную программу. Загрузчик проверял, не запущен ли он в виртуальной машине, песочнице или системе непрерывной интеграции, закреплялся посредством служб systemd и заданий cron, а затем запускал клиент Tor под именем dbus-daemon. Загружаемый через сеть Tor второй компонент был написан на Rust и сочетал функции похитителя данных, средства удалённого управления и SSH-червя. Он искал пароли браузеров, данные криптовалютных кошельков и менеджеров паролей, ключи SSH, токены GitHub и GitLab, учётные данные облачных платформ и ключи API сервисов искусственного интеллекта. Эти сведения основаны на независимом анализе образцов, а не на окончательном отчёте Arch Linux.

Это уже не первый подобный инцидент за лето. 12 июня проект предупредил о массовом захвате и обновлении пакетов AUR. Тогда разработчики ограничивали регистрацию учётных записей, создание и усыновление пакетов, а также отправку обновлений. Июльская атака показала, что проблема не была окончательно решена: бесхозные пакеты и скомпрометированные учётные записи по-прежнему остаются удобной точкой входа для атак на цепочку поставок.

На следующий день, 1 августа, Мортен Линдеруд сообщил в списке рассылки, что покидает должности разработчика и сопровождающего пакетов Arch Linux. В отдельной записи в блоге он уточнил, что также вышел из команды безопасности:

«Всё меняется, и сейчас хорошее время отпустить проект».

Foxboron участвовал в Arch Linux около десяти лет: начинал как сопровождающий AUR, работал в команде безопасности, реализовал поддержку отладочных пакетов и подготовил первоначальный прототип перевода инфраструктуры пакетов на Git. Он намерен продолжить работу над собственными проектами, связанными с TPM, Secure Boot и безопасностью платформ.

Уход Линдеруда создаёт для проекта заметную кадровую нагрузку. По его словам, mkinitcpio и arch-install-scripts остались без активного сопровождающего. Новые ответственные также требуются для archlinux-keyring, archlinux-repro, pacman, sbctl, wpa_supplicant, fsverity-utils, инструментов TPM2 и ряда других пакетов. Часть компонентов уже согласился принять Робин Кандо, однако перераспределение оставшихся обязанностей ещё продолжается.

Несмотря на совпадение по времени, связывать отставку Foxboron непосредственно с новой атакой на AUR оснований пока нет. В своём заявлении он не упомянул инцидент, разногласия с другими разработчиками или конкретный конфликт. Связь между событиями носит прежде всего организационный характер: один из опытных участников команды безопасности и бывший сопровождающий AUR уходит именно тогда, когда проекту приходится отражать очередную атаку на цепочку поставок. Эта ситуация вновь показывает зависимость крупной инфраструктуры свободного ПО от сравнительно небольшой группы добровольцев.

До завершения расследования пользователям рекомендуется внимательно проверять изменения в PKGBUILD и установочных сценариях, особенно если пакет недавно сменил сопровождающего. Подозрительные усыновления и коммиты разработчики просят отправлять в список рассылки aur-general.

>>> Источник

★★★★★

Проверено: cetjs2 ()
Последнее исправление: CrX (всего исправлений: 4)

До завершения расследования пользователям рекомендуется внимательно проверять изменения в PKGBUILD и установочных сценариях

До завершения расследования

Звучит так, будто после завершения расследования их не надо будет проверять. Вообще-то надо было всегда, и надо будет всегда, и это единственный правильный сценарий использования AUR.

CrX ★★★★★
()

не хорошо.тонущий корабль первыми покидают кр...

jester-666
()

атак на цепочку поставок

greenman ★★★★★
()

From https://news.ycombinator.com/item?id=49123208:

What kind of jerk would attack Arch Linux?

The answer is: Russians

Source: I’m the guy that built the antimiasma mitigation tool [1] and tracked their malware campaign iterations very closely.

Set LANG to ru_RU.* and the malware implant stops spreading itself, as with all APT28/29 malware.

qwerty013
()
Ответ на: комментарий от CrX

Те, кто не знают что такое AUR часто отождествляют его с обычными пакетами. Сколько видео делали всякие блоггеры и сколько статьей было написано в прошлую атаку о том «На что заменить Arch после атаки на AUR?!». Будто их кто-то заставляет использовать этот самый AUR. Я пользовался арчем на протяжении лет 6, до того как перешёл на никс, и за всё это время у меня через AUR был установлен только всякий проприетарь, пакет этот мейнтейнит тоже кто-то из команды этого проприетаря, а ссылка на него как на офф источник есть на их сайте. То есть такой вот «semi-official».

Те же, кто ставят пакеты из AUR не думая, те и не будут проверять изменения в PKGBUILD. Я больше скажу, они не будут даже сам этот PKGBUILD смотреть просто хотя бы одним глазком, ибо им не интересна собственная безопасность, проще доверится Васе из тырнетов.

В дикой природе это называют natural selection

Berliner
()

Откуда эти люди находят средства на пилёжку опенсорсе? Он же не на зарплате сидел? В смысле, арчлинукс - нищеброды же? Вообще не факт, что Мортен причастен к взлому. Скорее всего, понял, что вот он ишачит над компонентами безопасности, мейнтейнит их, а опенсорсного счастья в виде коммунизма не приходит, а время идёт, люди вокруг живут, рожают, покупают квартиры, тачки. А таким, как он донатики-подачки, а если взломают, то нищеброды-хиппи будут только ругать, но никак не помогать.

Мог заметить по косвенным признакам заранее, что был взлом, и просто решил не тратить время на галеру, и свалил.

seiken ★★★★★
()
Ответ на: комментарий от Berliner

у меня через AUR был установлен только всякий проприетарь,

Бга-га-га! А этот «всякий» проприетарь иной раз может быть ключевым компонентом, без которого работа встанет.

seiken ★★★★★
()

Начальный-базовый отсев этих фейк-пакетов – это отличная задача для LLM, почему бы не внедрить. Я еще подозреваю что LLM-провайдеры рады были бы насыпать токенов в опенсорс проект в качестве рекламы

MaZy ★★★★★
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.