LINUX.ORG.RU

Arch Linux вновь атакуют через AUR, а проект покинул разработчик Foxboron

 , , ,


0

1

Разработчики Arch Linux вновь ограничили работу пользовательского репозитория AUR из-за распространения вредоносных пакетов. На фоне продолжающегося инцидента из проекта ушёл Мортен Линдеруд, известный под псевдонимом Foxboron, — разработчик Arch Linux, сопровождающий пакетов и участник команды безопасности. События произошли практически одновременно, однако подтверждений прямой связи между ними нет.

Новая кампания, по данным независимого расследования IFIN, началась 29 июля 2026 года с компрометации пакета openconnect-sso. Злоумышленники использовали в том числе механизм «усыновления» оставшихся без сопровождающего пакетов: после получения контроля в сборочные сценарии AUR добавлялись вредоносные файлы и команды. Уже 30 июля участник команды Arch Linux Робин Кандо объявил, что возможность усыновления пакетов временно отключена:

«Из-за текущего наплыва вредоносных усыновлений пакетов и последующих коммитов через AUR усыновление пакетов сейчас отключено, пока мы разбираемся с ситуацией».

AUR не является обычным репозиторием готовых и проверенных командой Arch Linux бинарных пакетов. В нём публикуются созданные пользователями описания сборки PKGBUILD и дополнительные сценарии, которые выполняются на компьютере пользователя. Поэтому разработчики дистрибутива давно рекомендуют самостоятельно проверять их содержимое перед сборкой и обновлением.

Исследователи обнаружили двухступенчатую вредоносную программу. Загрузчик проверял, не запущен ли он в виртуальной машине, песочнице или системе непрерывной интеграции, закреплялся посредством служб systemd и заданий cron, а затем запускал клиент Tor под именем dbus-daemon. Загружаемый через сеть Tor второй компонент был написан на Rust и сочетал функции похитителя данных, средства удалённого управления и SSH-червя. Он искал пароли браузеров, данные криптовалютных кошельков и менеджеров паролей, ключи SSH, токены GitHub и GitLab, учётные данные облачных платформ и ключи API сервисов искусственного интеллекта. Эти сведения основаны на независимом анализе образцов, а не на окончательном отчёте Arch Linux.

Это уже не первый подобный инцидент за лето. 12 июня проект предупредил о массовом захвате и обновлении пакетов AUR. Тогда разработчики ограничивали регистрацию учётных записей, создание и усыновление пакетов, а также отправку обновлений. Июльская атака показала, что проблема не была окончательно решена: бесхозные пакеты и скомпрометированные учётные записи по-прежнему остаются удобной точкой входа для атак на цепочку поставок.

На следующий день, 1 августа, Мортен Линдеруд сообщил в списке рассылки, что покидает должности разработчика и сопровождающего пакетов Arch Linux. В отдельной записи в блоге он уточнил, что также вышел из команды безопасности:

«Всё меняется, и сейчас хорошее время отпустить проект».

Foxboron участвовал в Arch Linux около десяти лет: начинал как сопровождающий AUR, работал в команде безопасности, реализовал поддержку отладочных пакетов и подготовил первоначальный прототип перевода инфраструктуры пакетов на Git. Он намерен продолжить работу над собственными проектами, связанными с TPM, Secure Boot и безопасностью платформ.

Уход Линдеруда создаёт для проекта заметную кадровую нагрузку. По его словам, mkinitcpio и arch-install-scripts остались без активного сопровождающего. Новые ответственные также требуются для archlinux-keyring, archlinux-repro, pacman, sbctl, wpa_supplicant, fsverity-utils, инструментов TPM2 и ряда других пакетов. Часть компонентов уже согласился принять Робин Кандо, однако перераспределение оставшихся обязанностей ещё продолжается.

Несмотря на совпадение по времени, связывать отставку Foxboron непосредственно с новой атакой на AUR оснований пока нет. В своём заявлении он не упомянул инцидент, разногласия с другими разработчиками или конкретный конфликт. Связь между событиями носит прежде всего организационный характер: один из опытных участников команды безопасности и бывший сопровождающий AUR уходит именно тогда, когда проекту приходится отражать очередную атаку на цепочку поставок. Эта ситуация вновь показывает зависимость крупной инфраструктуры свободного ПО от сравнительно небольшой группы добровольцев.

До завершения расследования пользователям рекомендуется внимательно проверять изменения в PKGBUILD и установочных сценариях, особенно если пакет недавно сменил сопровождающего. Подозрительные усыновления и коммиты разработчики просят отправлять в список рассылки aur-general.

>>> Источник

★★★★★

Проверено: cetjs2 ()
Последнее исправление: CrX (всего исправлений: 4)
Ответ на: комментарий от bbc69

Какое может быть доверие к источнику, если его хозяин может относительно спокойно поменяться.

Насколько я помню, примерно любой AUR-helper вроде тех же yay, paru и тому подобных явно сообщает при обновлении софта или установке, что недавно мейнтейнер этого пакета изменился.

Тут вопрос в другой плоскости: атака произведена на пакеты у которых нет мейнтейнеров, так называемые «сироты»(orphan), что как бы даёт нам представление о том, что это явно пакеты либо не первой свежести, либо сделанные собственно этим самым Васей у которого нет ни репутации, ни доверия. Как уже и было сказано – защищать себя должны люди в первую очередь не скачивая непонятно что на свою машину. А что касаемо как раз таки доверия к источнику, так вот те пакеты, про которые я говорил изначально, которые поставляются непосредственно разработчиками, а не рандомами, они-то и имеют доверие, поскольку очень вряд ли что официальный лаунчер игры Minecraft станет orphan или же софт для монтажа Davinci Resolve. А если такое и произойдёт, то они явно напишут об этом во всех своих ресурсах задолго до присвоения этим пакетам статуса orphan, а скорее даже просто их удалят.

Про ядро в этом контексте я уж вообще молчу.

Berliner
()
Ответ на: комментарий от James_Holden

Ну, месяцами не обновлять, пожалуй, самую опасную программу с огромным attack surface, работающую с большим массивом внешних данных из Интернета, и в которой каждую неделю десятками обнаруживаются уязвимости…

Rootlexx ★★★★★
()
Ответ на: комментарий от bread

Особенно в арче, где все обновляются каждый день как припадочные.

Зачем ещё нужен дистрибутив с Роллинг релизом?

bbc69
()
Ответ на: комментарий от Somebody

Какие ваши доказательства?

Скажем так, если окажется, что сообщение действительно написал русский, то это не вызовет никаких удивлений. Если окажется, что его написал кто-либо другой, то мы порадуемся за справедливость, но не откажемся от уместности изначальных подозрений.

Поэтому доказательства в данном случае особо-то и не нужны.

kaldeon ★★
()
Ответ на: комментарий от VIT

Разработчик софта меньше всего заинтересован в том, чтобы скомпроментировать свою доставку. А вот мейнтейнеров в ауре тысячи, если не десятки тысяч.

kaldeon ★★
()
Ответ на: комментарий от Rootlexx

иначе получишь partial upgrade и как результат — неиллюзорную вероятность поломки после очередного pacman -Syu

Это невозможно: чтобы pacman -Syu сломался из-за partial upgrade, нужно чтобы официальный пакет зависел от пакета в AUR, а этого не может произойти.

kaldeon ★★
()
Ответ на: комментарий от kaldeon

Я понимаю, что вы крайне предвзяты. :)

Скажем так, если окажется, что сообщение действительно написал русский

Это ты его написал. :) И да, «доказательства в данном случае особо-то и не нужны». :))

А дальше сам добавь про «уместность подозрений» и прочее «бла-бла». Мне лениво даже «копипастить» подобную чушь. :)

Somebody ★★★★
()

а затем запускал клиент Tor под именем dbus-daemon. Загружаемый через сеть Tor второй компонент

В РФ не сработает, лол.

i-rinat ★★★★★
()
Ответ на: комментарий от i-rinat

Tor заблокирован давно.

Да??..

То есть, когда я пару секунд тому назад открыл в Tor Browser сайт Microchip, «в норме» блокирующий пользователей из России, мне это «померещилось»?? ;D ;P ;)))

Somebody ★★★★
()
Ответ на: комментарий от kaldeon

чтобы pacman -Syu сломался из-за partial upgrade, нужно чтобы официальный пакет зависел от пакета в AUR, а этого не может произойти.

Сломаются пакеты, установленные из AUR, потому что остальная часть системы была обновлена отдельно.

Rootlexx ★★★★★
()
Ответ на: комментарий от Somebody

ну одно другому не мешает на самом деле. И лет 20 назад были вирусы под винду, которые проверяли наличие русской клавиатуры и отключались в случае обнаружения. Не знаю насколько правда, но одна из причин вроде как былачто бы не привлекать внимания местных майоров, а чужие все равно не достанут

а вот в текущей обстановке уже ничто не мешает так делать что бы все валить на нас и вроде как делать ничего не надо

user_undefined ★★
()
Ответ на: комментарий от vbr

Все исходники тянутся с сайта соответствующего проекта, их проверять не нужно.

а почему не нужно проверять? Ты точно уверен что они тянутся именно с настоящей репы на гитхабе, а не с клона, в который майнер запихнули? Понятно что для каких-то проектов есть «общеизвестные» правильные адреса, но они известные только для тех, кто в теме. Для новичка github.com/jqlang/jq и github.com/stedolan/jq - одинаково незнакомые адреса

user_undefined ★★
()
Ответ на: комментарий от user_undefined

И лет 20 назад были вирусы под винду, которые проверяли наличие русской клавиатуры и отключались в случае обнаружения.

Еще были shareware программы, которые при обнаружении русской локали включали бесконечный триал, потому что русские все равно не заплатят.

Khnazile ★★★★★
()
Ответ на: комментарий от Somebody

мне это «померещилось»

Либо ты не в России, либо твой провайдер по каким-то причинам не установил ТСПУ надлежащим образом (можешь пожаловаться в РКН), либо ты используешь пункт 26 оффтопик-листа.

i-rinat ★★★★★
()
Ответ на: комментарий от Rootlexx

Сломаются пакеты, установленные из AUR, потому что остальная часть системы была обновлена отдельно.

Я с таким не сталкивался, поэтому только предположение. Пакеты, установленные через AUR или из основных реп, заносятся в общую базу и соответственно зависимости разруливаются с одинаковым приоритетом. Т.е. при обновлении будет задан вопрос «Что делать с устаревшим пакетом?» В самом AUR пометят, что пакет устарел или, если это возможно туда отправят его зависимости, т.е. эти зависимости вычеркнут из основных реп.

Если посмотреть на список, то достаточно много пакетов разных версий, но они помечены, как старые, например (от балды):

aur/chromium-widevine 1:4.10.2934.0-1 [+430 ~1.05] [out-of-date: 2026-07-03]
dmitry237 ★★★★★
()
Ответ на: комментарий от Khnazile

А нельзя их тупо отребилдить без обновления?

Иногда можно, но soname bump обычно делают не просто так, и с новыми версиями библиотек оно может даже и не собраться.

Но не суть: вы говорите о способах починки после поломки, а я — о самом факте поломки.

Rootlexx ★★★★★
()
Ответ на: комментарий от dmitry237

Пакеты, установленные через AUR или из основных реп, заносятся в общую базу и соответственно зависимости разруливаются с одинаковым приоритетом. Т.е. при обновлении будет задан вопрос «Что делать с устаревшим пакетом?»

Так для pacman пакеты из AUR — всё равно что локально установленные, он об AUR понятия не имеет и не может проверить, устарели ли они там.

А так как зависимости в Arch часто указывают слабо (например, только по имени пакета, без привязки к версии и soname), то менеджер пакетов и не пикнет, когда обновит пакет foo с libfoo.so.3 на libfoo.so.4 внутри, а пакет bar (из AUR и не только) зависит просто от foo, и в результате сломается после обновления foo.

Rootlexx ★★★★★
()
Ответ на: комментарий от Rootlexx

Так для pacman пакеты из AUR — всё равно что локально установленные, он об AUR понятия не имеет и не может проверить, устарели ли они там.

Я в этом не уверен. Например они отослали gtk2 из основной репы в AUR, туда так же отправили пакеты, которые зависили от gtk2. Без всяких обновлений. Просто в какой-то момент пакеты сменили прописку и pacman их теперь определяет, как сторонние.

dmitry237 ★★★★★
()
Последнее исправление: dmitry237 (всего исправлений: 1)
Ответ на: комментарий от dmitry237

Я в этом не уверен. Например они отослали gtk2 из основной репы в AUR, туда так же отправили пакеты, которые зависили от gtk2. Без всяких обновлений. Просто в какой-то момент пакеты сменили прописку и pacman их теперь определяет, как сторонние.

Так а в чём противоречие с тем, что я написал? Пакеты исчезли в базе основного репозитория — об этом pacman, разумеется, в курсе. О том, куда их переместили, и насколько свежая версия в AUR, — уже нет.

Rootlexx ★★★★★
()
Ответ на: комментарий от i-rinat

Либо ты не в России

Нетоварищ майор, не отлынивай от службы! :)

либо твой провайдер по каким-то причинам не установил ТСПУ надлежащим образом (можешь пожаловаться в РКН)

Ну ты понял, да? ;))

А меня всё это не волнует: работает Tor - и спасибо.

либо ты используешь пункт 26 оффтопик-листа.

Я использую только Tor Browser. И именно в России. А на провайдера моего можешь сам «настучать», если тебе так уж хочется постучать...

Ну а ты «либо» не знаешь, что ответить... :))

Somebody ★★★★
()
Ответ на: комментарий от Rootlexx

О том, куда их переместили, и насколько свежая версия в AUR, — уже нет.

Это понятно, для этого и существуют paru, yay и прочие. Они знают и основные репы и AUR, я так и обновляюсь sudo paru -Syyu или sudo pacman -Syyu что первым окажется в истории шелла. Из AUR сейчас нет ни одного пакета.

dmitry237 ★★★★★
()
Ответ на: комментарий от user_undefined

Проверять нужно PKGBUILD, .SRCINFO и тд. Т.е. адреса - конечно надо проверять. Если ты проверил и убедился, что адрес правильный, проверять сто миллионов строк кода уже не нужно.

Как проверять - да, вопрос не вполне тривиальный. Ну я поэтому и пишу, что AUR не нужен в том виде, в котором он сейчас.

vbr ★★★★★
()
Ответ на: комментарий от VIT

Что течёт? Лично я AUR-ом не пользуюсь, а софт скачиваю как раз с сайтов разработчиков. Очень удобно.

vbr ★★★★★
()
Ответ на: комментарий от vbr

Удобно, это конечно хорошо. Когда-нибудь случалось вам работать в окружении, где безопасность информации является приоритетом? Если да, ты вы могли заметить, что безопасность и удобство расположены на противоположных сторонах рабочего баланса. В правильных местах этот баланс смещается максимально близко к удобству, в неправильных - к безопасности. Цель создания репозитория в том числе и в дополнительных проверках на соответствие заявлениям производителя.

VIT ★★★
()
Ответ на: комментарий от dmitry237

для этого и существуют paru, yay и прочие

Это понятно, однако я изначально отвечал на:

В документации написано как надо работать с AUR. Вручную качаешь pkgbuild, вручную проверяешь, запускаешь makepkg. Тогда, никакие обновления не прилетят.

И последующие мои комментарии относились как раз к такому использованию.

Rootlexx ★★★★★
()
Ответ на: комментарий от dmitry237

я так и обновляюсь sudo paru -Syyu

Зачем sudo тут? paru надо запускать от непривилегированного юзера. Он pacman сам с sudo запустит, а вот собирать из AUR будет не под рутом.

CrX ★★★★★
()
Ответ на: комментарий от CrX

Он pacman сам с sudo запустит

Я забыл про эту фичу. Напомнили.

а вот собирать из AUR будет не под рутом.

Из AUR давно ничего не ставил. Но пакет всегда собирался в ~/.cache/paru/clone.
Да и нет каталога /root/.cache/paru

dmitry237 ★★★★★
()
Ответ на: комментарий от VIT

Когда-нибудь случалось вам работать в окружении, где безопасность информации является приоритетом?

Я всегда работаю в таком окружении.

Если да, ты вы могли заметить, что безопасность и удобство расположены на противоположных сторонах рабочего баланса.

Не всегда.

Цель создания репозитория в том числе и в дополнительных проверках на соответствие заявлениям производителя.

Никто никаких дополнительных проверок не делает. Репозиторий это просто дополнительный вектор атаки, дополнительный субъект в цепочке поставки, которому надо доверять. Если это репозиторий дистрибутива - нет проблем, ты дистрибутиву доверяешь в любом случае. Вот только в случае аура там ровно ноль дополнительных проверок. Буквально кто угодно может создать пакет в ауре и никто ничего не проверит. Более того, кто угодно может забрать уже существующий пакет и начать распространять в нём вирусы. Это, честно говоря, вообще полная дичь. Даже банальный репозиторий на гитхабе на порядок безопасней аура, там, по крайней мере, твой репозиторий никто не уведёт просто потому, что ты туда давно не коммитил.

vbr ★★★★★
()
Ответ на: комментарий от vbr

Если всё так, как вы говорите, то обсуждаемая тема явно появилась не только не случайно, а вполне закономерно.

VIT ★★★
()
Ответ на: комментарий от Somebody

Какая удивительная неспособность понимать обобщения.

Такие как ты на заявления вроде «совать пальцы в розетку опасно для жизни» орут в ответ «а я совал и остался жив, чяднт?»

i-rinat ★★★★★
()

В защиту AUR. Нельзя разве посмотреть, кто последний last packager пакета. И все, какие проблемы. Если пакет давно не обновлялся и появляется не понятный человек, то не ставить. Ну и получается не использовать хелперы, самому смотреть PKBUILD. Arch всегда был для не новичков. Зато какая база, не у кого такой нет :)

voidkl
()
Последнее исправление: voidkl (всего исправлений: 1)
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.