Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die neueste Welle gegen das Arch User Repository (AUR) zwingt uns, zu überdenken, wie wir Community-Pakete vertrauen: Angreifer übernahmen die Kontrolle von Hunderten von "orphan" Paketen, modifizierten nur ihre Konstruktionsanweisungen (PKGBUILD / .install) und schafften es, Entwicklungsmaschinen zu erhalten, um eine Rust binäre entwickelt, um Anmeldeinformationen zu stehlen. Der Hauptteil des Angriffs war kein Fehler in Arch oder ein Null-Tag, sondern die Ausbeutung des Vertrauensmodells von AUR: Name und Geschichte intakt, geänderter Betreuer.
Was in technischen Begriffen geschah: die Gegner angenommen verlassene Pakete, eingefügt Anrufe wie npm installieren atomic-lockfile oder bun installieren js-digest während der Zusammenstellung und zog so ein bösartiges npm Paket, das eine ELF aufgerufen deps im Build-Prozess. Diese binäre sammelt Token von Browsern und Elektronen-Apps, SSH-Tasten, Container-Berechtigungen, Vault-Daten und sogar OpenAI / ChatGPT-Material und Exfilter zu öffentlichen Dienstleistungen (temp.sh). Wenn Sie mit Root-Privilegien laufen, können Sie einen persistenten Dienst installieren und optional ein eBPF-Modul laden, das Prozesse, Namen und Steckdosen versteckt; die rootkit-eBPF ist Zubehör, erhöht aber die Schwerkraft, weil sie die Reinigung kompliziert. Für die technische Analyse und den Satz von Indikatoren siehe Bericht der Gemeinschaft und die forensische Analyse der Stichprobe: Sonatype - Atomic Arch und ioctl.fail - Analyse und Signale.

Praktische Implikationen: Wenn Sie ein Paket aus der AUR seit dem 11. Juni gebaut oder aktualisiert haben, ist es nicht genug zu vertrauen, dass das Löschen des Managerpakets das System sauber lässt. Sobald die Nutzlast mit ausreichenden Privilegien ausgeführt wird, kann der Angreifer die Beharrlichkeit verlassen, Geheimnisse stehlen und im schlimmsten Fall seine Anwesenheit mit eBPF verbergen. Die anfängliche Anzahl der engagierten Pakete erreichte Hunderte und schwankte weiter: die Expositionsroute war nicht der direkte Download des npm-Pakets (Atom-Lockfile hatte sehr wenige wöchentliche Downloads), sondern der Build-Kanal auf der AUR.
Was sofort auf einem verdächtigen Team zu überprüfen: Überprüfen Sie das Protokoll und Caches von makepkg / build (Suche nach Spuren von npm install atomic-lockfile, Bungalow install js-digest oder Routen wie src / Haken / deps), überprüfen systemd Einheiten auf System- und Benutzerebene für unbekannte Dienste, erkunden / var / lib / durch Artefakte und / sys / fs / bpf / durch Karten als versteckte Namen Überwachen Sie ungewöhnliche ausgehende Verbindungen, insbesondere zu Knoten Tor oder Dienstleistungen des Aufstiegs und vergleichen verdächtige binäre mit Hashes veröffentlicht von Forschern. Wenn die binäre mit Wurzel lief, ist die kluge Sache, die Maschine Verpflichtung zu machen und von den Mitteln des Vertrauens neu zu installieren.. Die offizielle Repos von AUR und Arch sind anders; die offizielle Repos waren nicht betroffen, aber das reinigt kein kompromittiertes lokales System.

Kontainment and Recovery Actions: Wenn eine Zusammenstellung irgendwelche der Nutzlasten lief, rollen Sie sofort jedes Geheimnis, das Malware gelesen haben kann: Sitzungen und Browser-Cookies, GitHub und npm Tokens, SSH Schlüssel, Vault Anmeldeinformationen, Docker / Podman Anmeldeinformationen, VPN-Profile und Cloud-Tasten. Entschlüsseln und regenerieren Sie Schlüssel und Token von einer anderen bekannten sauberen Maschine. Suchen und entfernen Sie unbekannte systemd-Dienste und Dateien an persistenten Standorten; jedoch denken Sie daran, dass ein Rootkit in der Lage zu verstecken, eine zuverlässige Erkennung verhindern könnte. Wenn es also ein Zeichen der Ausführung mit Privilegien gibt, ist der einzige sichere Weg, das Vertrauen wieder zu gewinnen, das System von verifizierten Mitteln neu zu installieren und Daten von vorherigen und geprüften Backups wiederherzustellen.
Mittelfristige und langfristige Vorbeugung: Behandlung von neu angenommenen Paketen oder die als potenziell riskant eingeschlafen sind. Bauen Sie AUR nicht blind: Lesen Sie die PKGBUILD und die .install Haken, bevor Sie makepkg laufen, und wenn Sie die Build-Schritte nicht verstehen. Valore bauen Pakete in isolierten Umgebungen auf: ephemere virtuelle Maschinen, Container oder chroots ohne Zugriff auf sensible Anmeldeinformationen. Für Projekte, die von der Gemeinschaft gepflegt werden, beobachten Sie die Wartungsgeschichte und die Anzeichen der jüngsten Annahme; die Angreifer nutzen genau das Fenster des Vertrauens. Offizielle Ressourcen und Sicherheitsführer in AUR sind in der Arch-Dokumentation erhältlich: AUR und das Wiki von Arch über Paketpolitik und Sicherheit.
Schließlich ist die Lektion strukturell: Lieferketten, die das Vertrauen in Namen und Geschichte delegieren, ohne die Identität und die Absicht des Betreuers zu überprüfen, sind zerbrechlich. Teams sollten Kontrollen einschließen, die den Strahlradius des unzuverlässigen Gebäudes reduzieren: Rollentrennung, dedizierte Compilationsumgebungen, menschliche Überprüfung von Build-Skripten und häufige Rotation von Geheimnissen. Für technische Indikatoren folgen Hashes und die konsolidierte Liste der betroffenen Pakete der öffentlichen Forschung (die Analyse und die gesamte IOCs werden von der Gemeinschaft und von Forschern, wie sie oben verknüpft sind, gesammelt).
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...