کمیته رکن چهارم – پروژه Arch Linux پس از افزایش موارد تصاحب مخرب بستهها در مخزن AUR، قابلیت پذیرش و تصاحب بستههای بدون نگهدارنده را موقتاً غیرفعال کرد.
به گزارش کمیته رکن چهارم، این تصمیم پس از شناسایی کارزاری گرفته شد که با آلودهسازی بستههای AUR، بدافزار سرقت اطلاعات و تروجان دسترسی از راه دور را میان کاربران توزیع میکرد.
بررسیها نشان میدهد حمله از بسته openconnect-sso آغاز شده و از یک زنجیره آلودگی دومرحلهای استفاده میکند. مرحله نخست با بررسی وجود ماشین مجازی، محیط قرنطینه و ابزارهای تحلیل، تلاش میکند شناسایی نشود و سپس با ایجاد سرویسهای systemd و وظایف cron روی سیستم ماندگار میشود.
در ادامه، بدافزار از شبکه Tor برای دریافت مرحله دوم استفاده میکند. محموله نهایی میتواند اطلاعات مرورگرها، کیف پولهای رمزارزی، مدیران گذرواژه، کلیدهای SSH، اطلاعات سرویسهای ابری و کلیدهای API را سرقت کند.
این بدافزار همچنین قادر است از طریق کلیدهای SSH سرقتشده به سامانههای دیگر نفوذ کرده و خود را در شبکه گسترش دهد.
برخی گزارشها از احتمال آلودگی بیش از ۲۰۰ بسته AUR خبر دادهاند، اما این ادعا هنوز بهطور مستقل تأیید نشده است. Arch Linux از کاربران خواسته موارد مشکوک را گزارش کرده و تا اطلاع بعدی هنگام نصب بستههای AUR با احتیاط بیشتری عمل کنند.
منبع: BleepingComputer



