LINUX.ORG.RU

Arch Linux вновь атакуют через AUR, а проект покинул разработчик Foxboron

 , , ,


0

1

Разработчики Arch Linux вновь ограничили работу пользовательского репозитория AUR из-за распространения вредоносных пакетов. На фоне продолжающегося инцидента из проекта ушёл Мортен Линдеруд, известный под псевдонимом Foxboron, — разработчик Arch Linux, сопровождающий пакетов и участник команды безопасности. События произошли практически одновременно, однако подтверждений прямой связи между ними нет.

Новая кампания, по данным независимого расследования IFIN, началась 29 июля 2026 года с компрометации пакета openconnect-sso. Злоумышленники использовали в том числе механизм «усыновления» оставшихся без сопровождающего пакетов: после получения контроля в сборочные сценарии AUR добавлялись вредоносные файлы и команды. Уже 30 июля участник команды Arch Linux Робин Кандо объявил, что возможность усыновления пакетов временно отключена:

«Из-за текущего наплыва вредоносных усыновлений пакетов и последующих коммитов через AUR усыновление пакетов сейчас отключено, пока мы разбираемся с ситуацией».

AUR не является обычным репозиторием готовых и проверенных командой Arch Linux бинарных пакетов. В нём публикуются созданные пользователями описания сборки PKGBUILD и дополнительные сценарии, которые выполняются на компьютере пользователя. Поэтому разработчики дистрибутива давно рекомендуют самостоятельно проверять их содержимое перед сборкой и обновлением.

Исследователи обнаружили двухступенчатую вредоносную программу. Загрузчик проверял, не запущен ли он в виртуальной машине, песочнице или системе непрерывной интеграции, закреплялся посредством служб systemd и заданий cron, а затем запускал клиент Tor под именем dbus-daemon. Загружаемый через сеть Tor второй компонент был написан на Rust и сочетал функции похитителя данных, средства удалённого управления и SSH-червя. Он искал пароли браузеров, данные криптовалютных кошельков и менеджеров паролей, ключи SSH, токены GitHub и GitLab, учётные данные облачных платформ и ключи API сервисов искусственного интеллекта. Эти сведения основаны на независимом анализе образцов, а не на окончательном отчёте Arch Linux.

Это уже не первый подобный инцидент за лето. 12 июня проект предупредил о массовом захвате и обновлении пакетов AUR. Тогда разработчики ограничивали регистрацию учётных записей, создание и усыновление пакетов, а также отправку обновлений. Июльская атака показала, что проблема не была окончательно решена: бесхозные пакеты и скомпрометированные учётные записи по-прежнему остаются удобной точкой входа для атак на цепочку поставок.

На следующий день, 1 августа, Мортен Линдеруд сообщил в списке рассылки, что покидает должности разработчика и сопровождающего пакетов Arch Linux. В отдельной записи в блоге он уточнил, что также вышел из команды безопасности:

«Всё меняется, и сейчас хорошее время отпустить проект».

Foxboron участвовал в Arch Linux около десяти лет: начинал как сопровождающий AUR, работал в команде безопасности, реализовал поддержку отладочных пакетов и подготовил первоначальный прототип перевода инфраструктуры пакетов на Git. Он намерен продолжить работу над собственными проектами, связанными с TPM, Secure Boot и безопасностью платформ.

Уход Линдеруда создаёт для проекта заметную кадровую нагрузку. По его словам, mkinitcpio и arch-install-scripts остались без активного сопровождающего. Новые ответственные также требуются для archlinux-keyring, archlinux-repro, pacman, sbctl, wpa_supplicant, fsverity-utils, инструментов TPM2 и ряда других пакетов. Часть компонентов уже согласился принять Робин Кандо, однако перераспределение оставшихся обязанностей ещё продолжается.

Несмотря на совпадение по времени, связывать отставку Foxboron непосредственно с новой атакой на AUR оснований пока нет. В своём заявлении он не упомянул инцидент, разногласия с другими разработчиками или конкретный конфликт. Связь между событиями носит прежде всего организационный характер: один из опытных участников команды безопасности и бывший сопровождающий AUR уходит именно тогда, когда проекту приходится отражать очередную атаку на цепочку поставок. Эта ситуация вновь показывает зависимость крупной инфраструктуры свободного ПО от сравнительно небольшой группы добровольцев.

До завершения расследования пользователям рекомендуется внимательно проверять изменения в PKGBUILD и установочных сценариях, особенно если пакет недавно сменил сопровождающего. Подозрительные усыновления и коммиты разработчики просят отправлять в список рассылки aur-general.

>>> Источник

★★★★★

Проверено: cetjs2 ()
Последнее исправление: CrX (всего исправлений: 4)

До завершения расследования пользователям рекомендуется внимательно проверять изменения в PKGBUILD и установочных сценариях

До завершения расследования

Звучит так, будто после завершения расследования их не надо будет проверять. Вообще-то надо было всегда, и надо будет всегда, и это единственный правильный сценарий использования AUR.

CrX ★★★★★
()

атак на цепочку поставок

greenman ★★★★★
()
Ответ на: комментарий от CrX

Те, кто не знают что такое AUR часто отождествляют его с обычными пакетами. Сколько видео делали всякие блоггеры и сколько статьей было написано в прошлую атаку о том «На что заменить Arch после атаки на AUR?!». Будто их кто-то заставляет использовать этот самый AUR. Я пользовался арчем на протяжении лет 6, до того как перешёл на никс, и за всё это время у меня через AUR был установлен только всякий проприетарь, пакет этот мейнтейнит тоже кто-то из команды этого проприетаря, а ссылка на него как на офф источник есть на их сайте. То есть такой вот «semi-official».

Те же, кто ставят пакеты из AUR не думая, те и не будут проверять изменения в PKGBUILD. Я больше скажу, они не будут даже сам этот PKGBUILD смотреть просто хотя бы одним глазком, ибо им не интересна собственная безопасность, проще доверится Васе из тырнетов.

В дикой природе это называют natural selection

Berliner
()

Откуда эти люди находят средства на пилёжку опенсорсе? Он же не на зарплате сидел? В смысле, арчлинукс - нищеброды же? Вообще не факт, что Мортен причастен к взлому. Скорее всего, понял, что вот он ишачит над компонентами безопасности, мейнтейнит их, а опенсорсного счастья в виде коммунизма не приходит, а время идёт, люди вокруг живут, рожают, покупают квартиры, тачки. А таким, как он донатики-подачки, а если взломают, то нищеброды-хиппи будут только ругать, но никак не помогать.

Мог заметить по косвенным признакам заранее, что был взлом, и просто решил не тратить время на галеру, и свалил.

seiken ★★★★★
()
Ответ на: комментарий от Berliner

у меня через AUR был установлен только всякий проприетарь,

Бга-га-га! А этот «всякий» проприетарь иной раз может быть ключевым компонентом, без которого работа встанет.

seiken ★★★★★
()

Начальный-базовый отсев этих фейк-пакетов – это отличная задача для LLM, почему бы не внедрить. Я еще подозреваю что LLM-провайдеры рады были бы насыпать токенов в опенсорс проект в качестве рекламы

MaZy ★★★★★
()

Школота против школодистра, часть 2.

quantum-troll ★★★★★
()
Ответ на: комментарий от MaZy

Я еще подозреваю что LLM-провайдеры рады были бы насыпать токенов в опенсорс проект в качестве рекламы

Перед кем рекламировать участие в АрчЛинуксе? Технари и так знают, какая модель ЛЛМ им лучше нравится. А нетехнари вообще не слышали о АрчЛинуксе. Подумают, что наоборот условный ОпенАИ «дое*ся до мышей».

seiken ★★★★★
()

Как и было предначертано:

Although some areas were left untouched by the invasion, much of AURAiur became a zerg breeding ground littered with ash, broken war machines, and the remains of the dead.

X-Pilot ★★★★★
()
Ответ на: комментарий от qwerty013

Всё ясно - арчешкольники развлекаются. Кейс можно закрывать.

devl547 ★★★★★
()
Ответ на: комментарий от seiken

Технари и так знают, какая модель ЛЛМ им лучше нравится. А нетехнари вообще не слышали о АрчЛинуксе

Не суди по себе. Сейчас невероятно огромная толпа говноделов вошедших в айти, которые живут на llm-подписках, и сидят они в основном на арче-форках. Они – не знают, и меняют эти подписки каждый день

MaZy ★★★★★
()
Ответ на: комментарий от seiken

Важно не какая модель лучше нравится, а в какую имеет смысл инвестировать. Не знаю, впрочем, насколько участие в Арче тут может помочь, но в целом участие в деятельности наиболее популярных опенсорс-проектов (а арч таковым явно является — как ни как самый популярный дистр на десктопах) по идее должно тут идти как плюс к PR.

CrX ★★★★★
()
Ответ на: комментарий от CrX

Наверное, только на начальных стадиях пиара подходит, когда только зашёл на рынок. Иначе сложно оценить модель со всех сторон,.т.з. затрат ресурсов. Вон, в случае с Линуксом, тысячи, многие тысячи кандидатов в уязвимости были найдены, и я так понял, что на первой стадии их как-то автоматически классифицировали и игнорили несущественные или ошибочно распощнанные, но большую часть всё равно анализировали потом эксперты.

seiken ★★★★★
()
Ответ на: комментарий от seiken

Ну по сравнению с Линуксом сейчас все LLM «только зашли на рынок». Это как бы понятие растяжимое. Сколько именно длится — я не знаю (знал бы, наверное нашёл бы, как на этом обогатиться), но вроде как тот этап, на котором им важен всяческий пиар, ещё явно не закончен.

CrX ★★★★★
()
Ответ на: комментарий от seiken

Да вот Антропик уже так раздули, что что-то не очень здоровое получается

Значит раздувалось. И, видимо, пока раздувается… Для тех, кто уже сейчас держит акции, это в плюс. Главное вовремя почуять, что пузырь прохудился.

Куда ещё пиарить?

Ну видимо ещё есть куда… К чему это всё приведёт — «будем посмотреть». Но насчёт «зачем» у меня особо вопросов не возникает.

CrX ★★★★★
()
Последнее исправление: CrX (всего исправлений: 1)
Ответ на: комментарий от jester-666

Гадание на кофейной гуще, пока нет никакой информации.
Скорее всего его начали выдирать из-за стола и снимать с бабы, с криками «А-А-А-А! Поможи, сделай, у нас лапки-отпуска». Или у него отдых - хз. Ну или был на грани, а инцидент просто дал амаэ к уходу и пинок в плане мотивации.
Узнаем, если узнаем, короче, я не был бы так категоричен.

DzenPython
()
Ответ на: комментарий от qwerty013
- Товарисч Выладимир, ну зачем вы так вотка балайка показать всем, камрад, что это были мы!? Зачем локаль устанафливайт в Ру-Ру!? Товарисч из КейБиДжи говорил, что надо ставить Ук! 
- Исфиняйте камрад женерал! Это делайт наш стажор Василий Бабаяга! Мы его будем растреляйт!  
- Та! Тафай, Расстрелять из миномёт "Медведь-пушка"!

Всегда примерно такой диалог перед глазами, когда так гадают на вредоносах. Или русские, или китайцы, или северные кореянцы - кто там сегодня Злодей Недели? - а никто больше.
Это же точно русские, 146%, ведь все знают, что ru_RU используется только в России, а значит - вот хитрецы - своих решили защитить. А не потому, скажем, что русских в статистике рача много, но с них тупо нечего взять: пак картинок для сосача и скрипты с юникспорн не окупит распространения вредоноса.

DzenPython
()
Ответ на: комментарий от BruteForce

Отличная задача будет в эти фейк-пакеты и промпт-иньекции вписывать)

Это увеличит цену атаки. Капчу тоже можно обойти

MaZy ★★★★★
()

Мне этот AUR сразу показался какой-то очень сомнительной идеей. Никогда им не пользовался, а теперь точно и не буду.

vbr ★★★★★
()

Загружаемый через сеть Tor второй компонент был написан на Rust и сочетал функции похитителя данных, средства удалённого управления и SSH-червя

Ах-ха-а-а-а...

Эта ситуация вновь показывает зависимость крупной инфраструктуры свободного ПО от сравнительно небольшой группы добровольцев

Ну, не обязательно это добровольцы, и не только в «свободном ПО» такое бывает. Всегда и везде, в любой, мало-мальски крупной команде есть «группа товарищей», которая «критически важна» для конкретного проекта.

Somebody ★★★★
()
Ответ на: комментарий от qwerty013

The answer is: Russians

Да, это мы, и мы - везде!.. ;D ;))

И да, это мы виноваты во всех их «косяках» и бедах!.. ;P ;))

Удобно, когда есть на кого «списать» собственную безмозглость, криворукость и рукожопость... Сейчас, сегодня это «зло» - «Russians», потом «назначат» «корнем всех проблем» кого-то ещё, и снова можно будет не заниматься толком безопасностью своего проекта самим - ведь есть же «непреодолимое экзистенциальное зло», на которое можно «списать» всё...

Somebody ★★★★
()
Ответ на: комментарий от Berliner

Оно как будто просится, иметь отдельный репозиторий с полуофициальными вещами. Чтобы отделить их от мусора. Нет, я понимаю, что текущее положение вещей - не баг, а фича.

Как по мне, это показывает, что открытые исходники не равно безопасность. Я вот с трудом представляю, как можно проверить, например, ядро линукса с 50м строк кода на уязвимости. Также и с обновами, кто что там будет смотреть, если там пакетов 100 прилетит.

Думаю, если линух станет популярным на десктопе, многие некоторые вещи придется пересмотреть.

bbc69
()
Ответ на: комментарий от bbc69

кто что там будет смотреть, если там пакетов 100 прилетит.

Не надо ставить 100 пакетов из AUR. И реально очень мало кто так делает.

greenman ★★★★★
()
Ответ на: комментарий от greenman

Я имел в виду в сумме 100 пакетов: 97 из пакмана и 3 из аур.

А так, я в целом про человеческую психологию. В данном случае чуть по-другому всё выглядит. Вот у тебя пусть будет 5 пакетов из аура. Всё хорошо, ты уже ими около 3-х или 5-ти лет пользуешься. О том, как часто они обновляются, ты вообще не в курсе. И тут прилетает обновление, ну хорошо же! а у него, оказывается, владелец сменился, да ещё и на злоумышленника. Я к тому, что люди доверяют тому, чем давно пользуются.

bbc69
()
Ответ на: комментарий от bbc69

Проверять пакеты арча тебя никто не просит, их за тебя проверяют.

В ауре файлы для сборок относительно небольшие. И их проверить тоже несложно. Все исходники тянутся с сайта соответствующего проекта, их проверять не нужно.

vbr ★★★★★
()
Ответ на: комментарий от MaZy

Сейчас невероятно огромная толпа говноделов вошедших в айти, которые живут на llm-подписках, и сидят они в основном на арче-форках.

Эта толпа уже больше 20 лет туда ломится. Арчик на компе это такой огромный красный прыщ, а если пациент ещё постоянно всем рассказыает про него, то пиши пропало. Сейчас им ещё дали экскаватор в лапки, так что лучше держаться подальше.

bread
()
Ответ на: комментарий от vbr

В ауре файлы для сборок относительно небольшие. И их проверить тоже несложно.

Это пока мамкины хакеры тупо вставляют вредоносные команды в PKGBUILD и не используют методы скрытия и маскировки под легальный код.

Rootlexx ★★★★★
()
Ответ на: комментарий от bbc69

Также и с обновами, кто что там будет смотреть, если там пакетов 100 прилетит.

Еще раз - ну давай я и тебе, лично, объясню, в сотый раз то же самое. В документации написано как надо работать с AUR. Вручную качаешь pkgbuild, вручную проверяешь, запускаешь makepkg. Тогда, никакие обновления не прилетят.

Теперь давайте как у мусульман, три раза надо повторять:

Просто, физически отсутствует в арче штатный механизм автоматического обновления пакетов из AUR! Его нет!

Просто, физически отсутствует в арче штатный механизм автоматического обновления пакетов из AUR! Его нет!

Просто, физически отсутствует в арче штатный механизм автоматического обновления пакетов из AUR! Его нет!

pacman ничего не знает про обновления в AUR! Вообще понятия не имеет про это.

Используйте дистрибутив по назначению, штатно, как это описано в документации. И будет вам радость, люди!! Лучей добра всем

James_Holden ★★★★★
()
Ответ на: комментарий от James_Holden

Чаю попей, а то ты нервный какой-то. Я вообще про другое говорил.

bbc69
()
Ответ на: комментарий от quantum-troll

А я напомню: https://www.phoronix.com/news/Arch-Linux-AUR-Russian-Spam.

А я - «Станиславский»: тоже «Не верю!!!..» :)

Мало ли кто где и что врёт... Я достаточно много наслушался и начитался, чтобы не верить словам... особенно написанным невесть кем в сети...

Так что да, это злые русские школьники обижают дистрибутив для школьников.

«Какие ваши доказательства?»... :)

А пока их нет (да и не будет, я уверен) - всё это выглядит как неуклюжие попытки оправдать свои собственные «косяки», глупо (и не во всём, к сожалению) подражая дурному примеру Джеймса Форрестола: крича «Русские идут!..» :)

Somebody ★★★★
()
Ответ на: комментарий от Somebody

«Какие ваши доказательства?»... :)

1. Человеку, у которого русский язык не родной, трудно написать такое сообщение
2. То сообщение русского школьника 100% правда, но арч продолжает позориться вместо того, чтобы исправляться

quantum-troll ★★★★★
()
Ответ на: комментарий от quantum-troll

То сообщение русского школьника 100% правда

Ещё раз, м е д л е н н о: «К а к и е в а ш и д о к а з а т е л ь с т в а?»..

но арч продолжает позориться вместо того, чтобы исправляться

А вот это больше похоже на правду... :)

Somebody ★★★★
()
Ответ на: комментарий от bbc69

Оно как будто просится, иметь отдельный репозиторий с полуофициальными вещами.

А в чём принципиальная разница между подключением PPA от Васи и скачиванием PKGBUILD от всё того же Васи? Итог-то один по сути: Если ты качаешь рандомные пакеты себе в систему которые не мейнтейнятся должным образом – ты рано или поздно получишь себе на машину вирусню.

Я вот с трудом представляю, как можно проверить, например, ядро линукса с 50м строк кода на уязвимости.

Ну мне кажется сравнивать софт который разрабатывается дядями в костюмах и ребятами на хорошей зарплате не очень корректно с вышеописанным мной. Тут, как и везде в опен-сурсе существует репутация и доверие. Если не доверять вообще никому можно сразу выкидывать ноутбук, телефон и все остальные гаджеты в реку и идти в лес.

Berliner
()
Ответ на: комментарий от Rootlexx

Любой нетривиальный код в Aur это уже должен быть предмет пристального внимания. Обычно никаких скриптов там нет.

vbr ★★★★★
()
Ответ на: комментарий от LongLiveUbuntu

Мне вообще не нравится вся эта концепция опакечивания непойми кем. Лучше всего в винде сделано. Скачал инсталлятор с сайта разработчика, Next/Next/Finish, всё, софт у тебя. Никаким мейнтейнерам доверять не надо.

vbr ★★★★★
()
Ответ на: комментарий от Berliner

А в чём принципиальная разница между подключением PPA от Васи и скачиванием PKGBUILD от всё того же Васи?

Мне как-то подумалось про разные типы аккаунтов, ну типа это официальный аккаунт фирмы, это - сотрудника, а это - хрен с горы. Это не предложение по внедрению, а так - мысли над ситуацией. Я понимаю, что это не для этого дистрибутива.

Тут, как и везде в опен-сурсе существует репутация и доверие.

А это, как мне кажется, оно. Какое может быть доверие к источнику, если его хозяин может относительно спокойно поменяться.

bbc69
()
Ответ на: комментарий от James_Holden

В документации написано как надо работать с AUR. Вручную качаешь pkgbuild, вручную проверяешь, запускаешь makepkg. Тогда, никакие обновления не прилетят.

Тогда следить за обновлениями нужно будет самостоятельно, а иначе получишь partial upgrade и как результат — неиллюзорную вероятность поломки после очередного pacman -Syu.

Rootlexx ★★★★★
()
Ответ на: комментарий от James_Holden

В документации написано как надо работать с AUR. Вручную качаешь pkgbuild, вручную проверяешь, запускаешь makepkg.

Это может и правильно, но так никто не будет делать. Особенно в арче, где все обновляются каждый день как припадочные.

bread
()
Ответ на: комментарий от vbr

Любой нетривиальный код в Aur это уже должен быть предмет пристального внимания.

Будь эти мамкины хакеры чуть умнее, они бы попытались сойти за добросовестного сопровождающего, постепенно создавая основу для последующего внедрения зловреда.

Например, патчили бы исходники или данные Perl-скриптом — все бы проверили его содержимое при первом добавлении, не нашли бы ничего опасного, а потом спустя десяток мелких правок в течение года очередной такой правкой внедрить зловреда. Думаю, что подавляющее большинство, не знающее Perl, не нашли бы ничего подозрительного в очередной такой правке от вот уже год добросовестно работающего сопровождающего.

Rootlexx ★★★★★
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.