Arch Linux временно преустанови възможността за осиновяване (поемане на поддръжката) на пакети в своето хранилище Arch User Repository (AUR), след като екипите по сигурност засякоха вълна от злонамерени поемания и последващи промени в кода, целящи да компрометират нищо неподозиращи потребители.
Мярката, обявена от Робин Кандау (известен онлайн като Antiz) от името на DevOps екипа на Arch Linux, се предприема в момент, в който атакуващите все по-често експлоатират изоставени или неподдържани пакети като входна точка за атаки срещу веригата за доставки.
Миналия месец мащабна атака срещу веригата за доставки, насочена към Arch User Repository (AUR), компрометира над 400 пакета, поддържани от общността. При нея атакуващите инжектираха злонамерени скриптове за компилация, предназначени да внедрят зловреден код за кражба на идентификационни данни и инструменти от тип руткит в засегнатите Linux системи.
AUR е движено от общността хранилище, в което потребителите могат да качват скриптове за компилация (PKGBUILD) за пакети, които не са официално включени в Arch Linux. Тъй като се основава в голяма степен на доверие и доброволна поддръжка, хранилището AUR отдавна се счита за лесна мишена за злонамерени субекти. Когато поддържащият даден пакет стане неактивен, други потребители могат да „осиновят“ изоставения пакет, за да продължат поддръжката му. Тази функция обаче се превърна в основен вектор за атака, който изследователите по сигурността се опитват да неутрализират.
Според изявлението от 30 юли 2026 г., киберпрестъпници активно осиновяват пренебрегнати AUR пакети и скрито инжектират вредоносен код чрез последващи промени.
Тъй като много потребители се доверяват на утвърдени имена на пакети и на тяхната история на изтеглянията, тези актуализации могат да преминат без обстойна проверка. Това потенциално може да доведе до отдалечено изпълнение на код, кражба на пароли или инсталиране на задна вратичка (backdoor) в системи, които изтеглят компрометираните компилации по време на рутинни актуализации.
В отговор DevOps екипът на Arch Linux деактивира напълно функцията за осиновяване, докато разследва мащаба на компрометирането. „Поради настоящия приток на злонамерени осиновявания на пакети и последващи промени в AUR, осиновяването на пакети в момента е деактивирано, докато овладеем ситуацията“, пише Кандау в пощенския списък. Екипът обеща да изпрати последващо известие, след като ситуацията се стабилизира, въпреки че не е посочен конкретен срок.
Arch Linux също така призовава своята общност да помогне за идентифицирането на заплахата. Потребителите, които забележат подозрителни случаи на осиновяване или непрегледани промени по кода, се умоляват незабавно да ги докладват по официалните канали, за да могат поддържащите платформата да класифицират и премахнат злонамерените пакети, преди да се разпространят допълнително.
За обикновените потребители експертите по сигурност препоръчват няколко предпазни стъпки. Избягвайте инсталирането или актуализирането на AUR пакети, които показват внезапни промени в собствеността, необичайни модели на промени в кода или наскоро добавени поддържащи лица без ясна история в общността. Преглеждането на файловете PKGBUILD преди инсталация, особено за наскоро осиновени или рядко одитирани пакети, може да помогне за засичане на инжектиран зловреден код, преди той да се изпълни. Препоръчва се също придържане към добре известни, активно поддържани пакети и следене на предупрежденията от общността през този период.
Този инцидент подчертава по-широка тенденция в екосистемата с отворен код: подобно на npm, PyPI и други общностни хранилища, неподдържаните пакети остават основна цел за атакуващите, търсещи лесно компрометиране с голямо въздействие. Бързата реакция на Arch Linux – пълното деактивиране на функцията, вместо частичното коригиране на уязвимостта – отразява нарастващата спешност за защита на веригите за доставка на софтуер срещу тихи атаки за поемане на контрола.