Логотип

Arch Linux отключает внедрение пакета AUR, чтобы остановить поток вредоносных программ

Arch Linux отключает внедрение пакета AUR, чтобы остановить поток вредоносных программ

Проект Arch Linux временно отключил внедрение пакетов Arch User Repository (AUR) после всплеска вредоносного захвата существующих пакетов.

Об этом решении сообщил участник рассылки по дистрибутиву Робин Кандау, который сказал, что ситуация временная и будет сохраняться до тех пор, пока не будет найдено решение.

«Из-за большого количества вредоносных пакетов, добавленных в AUR, и последующих коммитов, мы временно отключили добавление пакетов, пока не разрешим ситуацию», — объявил Кандау.

— «Мы сообщим дополнительно, как только сможем». Тем временем не стесняйтесь сообщать о подозрительных событиях или коммитах, которые еще не были обработаны, и сохраняйте бдительность!»

Независимая федерированная разведывательная сеть (Independent Federated Intelligence Network, IFIN) провела технический анализ вредоносного ПО и сообщила, что кампания началась 29 июля с пакета openconnect-sso.

IFIN сообщает, что эта кампания во многом похожа на предыдущую, в том числе использованием сети Tor для размещения.

В июне отдельная кампания затронула AUR через более 400 пакетов, распространяя среди ничего не подозревающих пользователей руткит для Linux и вредоносное ПО для кражи информации.

В ходе последней атаки исследователи выявили двухэтапную инфекцию: первый этап выполнял роль загрузчика, а второй представлял собой вредоносное ПО для Linux x86_64, описанное как программа для кражи данных с функциями удаленного администрирования (RAT) и SSH-червя.

Дальнейший анализ показал, что загрузчик первого этапа избегает обнаружения, проверяя наличие отладчиков, «песочниц», виртуальных машин и сред CI/CD, прежде чем устанавливать службы systemd и задания cron для обеспечения устойчивости.

Затем он загружает и запускает Tor-клиент, замаскированный под dbus-daemon, чтобы получить полезную нагрузку второго этапа с сервера .onion.

Читать  Пакеты Laravel Lang были взломаны для распространения вредоносного ПО, похищающего учетные данные

Второй этап — это программа для кражи информации на языке Rust, которая нацелена на учетные данные браузеров, криптовалютные кошельки, данные менеджеров паролей, облачные и пользовательские секреты, API-ключи сервисов искусственного интеллекта, SSH-ключи и токены платформ обмена сообщениями.

Она также предоставляет злоумышленнику возможность удаленного выполнения команд через зашифрованный канал Tor и может распространяться горизонтально, используя украденные SSH-ключи для копирования и запуска на других системах.

Пользователь Reddit, отслеживающий эту кампанию, утверждает, что она распространилась более чем на 200 пакетов AUR либо через скомпрометированные учетные записи сопровождающих, либо за счет использования «сиротских» пакетов.

По словам того же исследователя, кампания затронула довольно популярные пакеты AUR, такие как boringssl-git, icloudpd, windscribe-cli-v2-bin, stirling-pdf-desktop-bin, openconnect-sso, arduino-language-server-noclang-bin и pgadmin4-server.

Статус этих пакетов на предмет компрометации не был подтвержден независимыми экспертами, а список всех 200 пакетов AUR, которые считаются вредоносными, на момент публикации не был опубликован.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)
Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

19 − 5 =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала