Крупнейшая атака на ArchLinux. Внедрено более 1500 пакетов, которые воруют данные. Linux новости

Крупнейшая атака на ArchLinux. Внедрено более 1500 пакетов, которые воруют данные

4
Лайков: +2
войдите, чтобы ставить лайки

ArchLinux взломали

В репозитории AUR дистрибутива ArchLinux выявлена масштабная атака, из-за которой в AUR было внедрено более 1500 пакетов, содержащих вредоносное ПО. По некоторым данным, их количество превышает 1900. Репозиторий AUR (Arch User Repository) — это коллекция пакетов от сообщества, которые собираются из исходных кодов. Официальные репозитории Arch Linux не пострадали.

Злоумышленникам удалось внедрить команды в сценарии сборки (PKGBUILD), которые содержали инструкции развертывания ПО для кражи пользовательских данных. Такой подход позволял злоумышленникам распространять вредоносное ПО, не модифицируя само программное обеспечение. Они добавили команды, которые во время установки пакета автоматически скачивали и запускали замаскированный NPM-пакет atomic-lockfile (или его вариации).

Вредоносная программа написана на Rust и представляет собой инфостиллер — программу для кражи данных. Инфостиллер собирал данные браузеров, SSH-ключи, историю команд оболочки, API токены, учетные данные популярных программ. ПО было замаскировано под процесс ядра и выполнялось с повышенными привилегиями.

Список пакетов, которые были скомпрометированы, представлен на странице: https://md.archlinux.org/s/SxbqukK6IA

Команда ArchLinux уже провела масштабную зачистку скомпрометированных пакетов в AUR. Чтобы остановить атаки разработчикам пришлось пойти на крайние меры: временно заблокировать регистрацию новых аккаунтов, а также ограничить создание и обновление пакетов.

Пользователям рекомендовано рассматривать любой пакет из AUR, установленный или обновленный после 11 июня 2026 года, как потенциально скомпрометированный. В первую очередь проверить пакеты из списка. Рекомендуется немедленно сменить все пароли, SSH-ключи и API-токены, которые могли храниться в системе. Если пользователь устанавливал подозрительные пакеты с правами root, то стандартное удаление может быть недостаточным — рекомендовано переустановить систему.

4
  • Опубликовано: 19.06.2026

Комментарии

UlyssesJJ
Активный пользователь
Активный
19.06.2026
10:32
Постоянная ссылка на комментарийПостоянная ссылка на комментарий
0
войдите, чтобы ставить лайки
Рубрика "старости" :D
x230
Активный пользователь
Активный
19.06.2026
11:01
Постоянная ссылка на комментарийПостоянная ссылка на комментарий
0
войдите, чтобы ставить лайки
Мои несколько несчастных пакетов из АУРа в списке отсутствуют.

crengine-ng-git
crqt-ng-git
octopi
qlipper
qt-sudo
ungoogled-chromium-bin

Так что запасся попкорном и смотрю на развитие событий...
Hargard
Активный пользователь
Активный
19.06.2026
11:07
Постоянная ссылка на комментарийПостоянная ссылка на комментарий
0
войдите, чтобы ставить лайки
Нуууу, тут типичное диалектическое противоречие:

- да AUR неидеален, рабоспособность пакетов не гарантирована, еще сыпет частыми обновлениями.
- только вот альтернативы — еще хуже. У fatpuck/snap пакетов намного меньше, работают они часто хуже, а место на диске занимают побольше pacman-кеша

И с безопасностью — точно таким же образом, не все однозначно:
- AUR-овский PKGBUILD распространяется в текстовом виде, всё сообщество их могут читать, графические пакетники отображают его перед скачиванием, а перед самой сборкой его легко поправить
- А вот какие патчи были внесены в бинарник, запакованный flatpak'ом — никто кроме уполномоченных людей, не узнает никогда.

Тем более что сам управляющий ими демон выполняется 100% времени, приколочен к сетевой инфраструктуре скоей копрорации и имеет исключительные права не только к самим контейнерам, но и всей системе в целом. И потому каждая мало-мальски "успешная" корпорация активно топит за их внедрение.
choice
Активный пользователь
Активный
19.06.2026
11:28
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийHargardРодительский комментарий
0
войдите, чтобы ставить лайки
С безопасностью понятно, она идёт одним пакетом: доверяешь компании, значит и её flatpak-aм. Сторонние под свою ответственность.
А из AUR брать только то, что нигде больше не найти, а очень надо, прямо необходимо. Тут самое время ещё раз подумать, а сильно ли надо?
Вон х230 берёт octopi. Он всё понимает, просто очень хочется.

Написать комментарий

Ник:
Текст комментария:
  • Уважать других.
  • Без оскорблений и грубости.
  • Не переходить на личности.
  • Писать на русском языке.
  • Без политики.
  • Без флуда.
  • Оффтоп запрещен.
  • Любой комментарий может быть удален без объяснения причин.
Правилаправила (наведите курсор)