Nem csillapodik az Arch Linux AUR tárolói körüli biztonsági incidens

Az Arch Linux AUR körüli biztonsági incidens továbbra sem akar csillapodni, mivel újabb rosszindulatú csomagváltozatok kerültek elő a felhasználók által karbantartott tárolóban. A mostani hullám azonban veszélyesebbnek tűnik az előzőnél, mivel a kártékony parancsokat szándékosan elrejtett kóddal próbálták álcázni, hogy ne legyen azonnal felismerhető, mit hajt végre a telepítési folyamat.

Nem csillapodik az Arch Linux AUR tárolói körüli biztonsági incidens

A legújabb jelentések szerint a fertőzött csomagok között több Node.js-csomag, Plasma 6 applet, Firefoxhoz kapcsolódó csomag, LibreWolf-bővítmény, egy NeoVim-bővítmény, az Aura böngészőhöz kapcsolódó csomag és több más AUR-bejegyzés szerepelt. Az elsőként felfedezett kártékony csomagokat eltávolították vagy megtisztították, de néhány órával később további kártékony módosításokra derült fény.

Nicolas Boichat később újabb potenciálisan fertőzött csomagokat jelentett, amelyet egy helyben futtatott Gemma E2B AI modellel azonosított. A vizsgálat szerint az újabb támadási kísérlet már kifinomultabban rejtette el a kártékony műveletet, mert a Bun parancs köré épített obfuszkált logikával próbálta elfedni, mi történik a telepítés során. Ez növeli a kockázatot, mivel az AUR-csomagok PKGBUILD és install fájljai a felhasználó gépén futnak le, így egy sikeres támadás során a támadó hozzáférhet a helyi környezethez, például hitelesítő adatokhoz, fejlesztői tokenekhez vagy SSH-kulcsokhoz.

A történtek után érdemes átmenetileg óvatosabban kezelni az AUR-frissítéseket, különösen az újonnan feltöltött vagy frissen módosított csomagoknál. Aki az érintett időszakban AUR-helperrel frissített, annak célszerű átnéznie a pacman naplóját, az AUR-helper cache-ét, valamint a letöltött PKGBUILD és install fájlokat. Gyanús találat esetén a csomag eltávolítása önmagában nem feltétlenül elég, mert egy már lefutott kártékony telepítési parancs hitelesítő adatokhoz, fejlesztői tokenekhez vagy SSH-kulcsokhoz is hozzáférést adhatott.