Технологии / Кибербезопасность / На русском

Arch Linux остановила изменения в AUR из-за волны захватов пакетов и вредоносного кода

Проект Arch Linux временно запретил усыновление заброшенных пакетов в пользовательском репозитории AUR, а затем полностью остановил отправку изменений. Причиной стала волна захватов пакетов с последующим добавлением вредоносного кода.

Ограничения были введены 30 июля 2026 года, а 1 августа команда Arch Linux сообщила о временной остановке всех отправок изменений в AUR. Разработчики попросили пользователей сообщать о подозрительных передачах пакетов новым сопровождающим и сохранять повышенную осторожность.

Исследователи связывают текущую кампанию с пакетом openconnect-sso. Обнаруженная двухэтапная вредоносная программа проверяет окружение на наличие отладчиков и виртуальных машин, закрепляется через systemd и cron, а затем подключается к сети Tor.

Вторая стадия написана на Rust и способна красть учётные данные браузеров, криптовалютные кошельки, сведения менеджеров паролей, ключи API облачных и ИИ-сервисов, SSH-ключи и токены мессенджеров. Она также предоставляет удалённое выполнение команд и может распространяться на другие компьютеры при помощи украденных SSH-ключей.

Неофициальные оценки говорят о возможном затрагивании более 200 пакетов, но полный список независимо не подтверждён. Пользователям AUR следует проверить недавно установленные и обновлённые пакеты и следить за официальными сообщениями проекта.
Источник: Официальная рассылка Arch Linux