
В пользовательском репозитории AUR дистрибутива Arch Linux выявлено свыше 400 пакетов, поражённых вредоносными программами. Изначально разработчики полагали, что все они были устранены, однако впоследствии количество таких пакетов превысило 1500.
В ветке обсуждения инцидента разработчики сообщили, что удалили все известные им вредоносные коммиты. Там же приведён перечень пакетов, насчитывающий 1579 позиций.
Тем не менее, даже в примечании к этому списку указано, что он «включает многие (но не все) затронутые пакеты».
Отмечается, что официальные репозитории Arch Linux не пострадали — проблема коснулась исключительно AUR. Это пользовательский каталог пакетов, поддерживаемый сообществом. Через него пользователь зачастую получает не готовую программу, а инструкции: откуда загрузить исходный код, какие зависимости установить и какие команды выполнить.
Компания Sonatype назвала эту кампанию Atomic Arch. Злоумышленники искали заброшенные пакеты без активного мейнтейнера и брали их на сопровождение. После этого они изменяли PKGBUILD или сценарии установки .install.
Атака не использовала уязвимости в Arch Linux и не требовала взлома инфраструктуры дистрибутива. Вредоносный код запускался уже на этапе сборки.
Хакеры добавляли установку пакета atomic-lockfile из npm с предустановочным сценарием preinstall версии 1.4.2 в сценарии preinstall, который запускал вложенный исполняемый файл для Linux под названием deps. Среди подтверждённых примеров упоминаются alvr и premake-git.
Независимый исследователь Whanos выяснил, что deps представляет собой написанный на Rust стилер, нацеленный на рабочие станции разработчиков и сборочные окружения. Он собирает данные из браузеров на базе Chromium, включая Chrome, Edge и Brave, извлекает сессии из приложений на Electron, таких как Slack, Discord и Microsoft Teams, ищет токены GitHub, npm, HashiCorp Vault, данные доступа к OpenAI и ChatGPT, SSH-ключи, known_hosts, историю команд оболочки, учётные данные Docker и Podman, а также VPN-профили.
Эти файлы отправлялись через HTTP на temp.sh, а команды управления передавались через скрытый сервис Tor с локальным прокси. Для закрепления в системе стилер создавал службу systemd с автоматическим перезапуском. При запуске с правами root он копировал себя в каталог внутри /var/lib/ и создавал файл службы в /etc/systemd/system/. Без прав администратора использовались домашний каталог пользователя и пользовательская служба systemd в ~/.config/systemd/user/.
Руткит на eBPF, упоминавшийся в ранних разборах, не даёт стилеру прав администратора и не применяется для повышения привилегий. Он загружается только тогда, когда вредоносный файл уже запущен с правами root и получил необходимые возможности, но при активации может скрывать процессы, имена процессов и сетевые сокеты от стандартных инструментов, а также препятствовать отладке.
Таким образом, одного удаления заражённого AUR-пакета недостаточно. Для избавления от стилера необходимо сменить ключи и токены, а при возможной активации руткита требуется переустановка системы с доверенного носителя.
Второй файл связан с monero-wallet-gui, и это потенциальный майнер Monero.
Во второй волне атаки хакеры использовали установку js-digest через bun. Эту активность связывают с отдельным набором аккаунтов, которые участники сообщества сопоставили с тем же автором пакета npm, что и atomic-lockfile.
Разработчики Arch блокируют связанные аккаунты и просят пользователей сообщать о подозрительных пакетах в рассылке.
Пользователям, устанавливавшим или обновлявшим AUR-пакеты с 11 июня, рекомендуется проверить их по актуальным спискам затронутых проектов. Для обнаружения опубликован SHA-256 основного вредоносного файла: 6144d433f8a0316869877b5f834c801251bbb936e5f1577c5680878c7443c98b. Полный набор индикаторов, включая адрес скрытого сервиса Tor, приведён в разборе ioctl.fail.
Ранее в GitHub сообщили, что хакеры, взломавшие 3800 внутренних репозиториев платформы, получили к ним доступ через вредоносную версию расширения Nx Console для VS Code. Оно было скомпрометировано за неделю до этого в результате атаки на цепочку поставок npm от TanStack.
Между тем исследователи кибербезопасности обнаружили более 30 пакетов npm из пространства имён Red Hat ‘@redhat-cloud-services’, которые были скомпрометированы в результате атаки на цепочку поставок. В ходе неё хакеры распространили новый вариант вредоносного ПО Shai-Hulud «Miasma», предназначенного для кражи учётных данных.
На днях Microsoft заблокировала доступ к десяткам своих проектов с открытым исходным кодом на GitHub. Компания расследует, каким образом хакеры могли взломать эти проекты и внедрить в их код вредоносное ПО для кражи паролей.