Проектът Arch Linux временно спря възможността за осиновяване на пакети от Arch User Repository (AUR) след вълна от злонамерени превземания на съществуващи пакети.

Решението беше обявено в пощенския списък на дистрибуцията от сътрудника Робин Кандау, който заяви, че ситуацията е временна, докато се намери решение.

„Поради настоящия приток на злонамерени осиновявания на пакети и последващи коммити, направени чрез AUR, осиновяването на пакети в момента е деактивирано, докато се справяме със ситуацията“, обяви Кандау. „Ще изпратим последваща информация веднага щом имаме възможност. Междувременно не се колебайте да докладвате за подозрителни събития по осиновяване или коммити, които все още не са адресирани, и останете бдителни!“

Independent Federated Intelligence Network (IFIN) извърши технически анализ на зловредния код и докладва, че кампанията е започнала на 29 юли с пакета „openconnect-sso“.

IFIN съобщава, че кампанията има много прилики с предишната, включително използването на мрежата Tor за междинно съхранение (staging).

През юни отделна кампания засегна AUR чрез повече от 400 пакета, разпространявайки Linux руткит и зловреден софтуер за кражба на информация (info-stealer) на нищо неподозиращи потребители.

При последната атака изследователите идентифицираха инфекция на два етапа, като първият етап действа като товарач (loader), а вторият е Linux x86_64 злонамерен код, описан като софтуер за кражба (stealer) с функции на троянски кон за отдалечен достъп (RAT) и SSH червей.

Допълнителният анализ показа, че товарачът от първия етап избягва засичане, като проверява за дебъгери, изолирани среди, виртуални машини и CI/CD среди, преди да инсталира systemd услуги и cron задачи, за да осигури постоянство.

След това той изтегля и стартира Tor клиент, маскиран като dbus-daemon, за да извлече зловредния код от втория етап от „.onion“ сървър.

Вторият етап е инструмент за кражба на информация, базиран на Rust, който е насочен към идентификационни данни от браузъри, криптовалутни портфейли, данни от мениджъри на пароли, облачни и разработчески тайни, API ключове за AI услуги, SSH ключове и токени за платформи за съобщения.

Той също така предоставя на атакуващия отдалечено изпълнение на команди през шифрован Tor канал и може да се разпространява хоризонтално, като използва откраднати SSH ключове за копиране и изпълнение на самия себе си на други системи.

Потребител на Reddit, проследяващ кампанията, твърди, че тя се е разширила до над 200 AUR пакета, или чрез компрометирани акаунти на поддръжници, или чрез осиновяване на изоставени (orphaned) пакети.

Според същия изследовател, кампанията се е разпространила до сравнително популярни AUR пакети като „boringssl-git“, „icloudpd“, „windscribe-cli-v2-bin“, „stirling-pdf-desktop-bin“, „openconnect-sso“, „arduino-language-server-noclang-bin“ и „pgadmin4-server“.

Компрометираният статус на тези пакети не е потвърден независимо, а списък с всички 200 AUR пакета, за които се смята, че са зловредни, не е публикуван до момента на излизане на статията.