Arch Linux вновь атакуют через AUR, а проект покинул разработчик Foxboron

1000px.jpg

Разработчики Arch Linux вновь ограничили работу пользовательского репозитория AUR из-за распространения вредоносных пакетов. На фоне продолжающегося инцидента из проекта ушёл Мортен Линдеруд, известный под псевдонимом Foxboron, — разработчик Arch Linux, сопровождающий пакетов и участник команды безопасности. События произошли практически одновременно, однако подтверждений прямой связи между ними нет.

Новая кампания, по данным независимого расследования IFIN, началась 29 июля 2026 года с компрометации пакета openconnect-sso. Злоумышленники использовали в том числе механизм «усыновления» оставшихся без сопровождающего пакетов: после получения контроля в сборочные сценарии AUR добавлялись вредоносные файлы и команды. Уже 30 июля участник команды Arch Linux Робин Кандо объявил, что возможность усыновления пакетов временно отключена:

«Из-за текущего наплыва вредоносных усыновлений пакетов и последующих коммитов через AUR усыновление пакетов сейчас отключено, пока мы разбираемся с ситуацией».

AUR не является обычным репозиторием готовых и проверенных командой Arch Linux бинарных пакетов. В нём публикуются созданные пользователями описания сборки PKGBUILD и дополнительные сценарии, которые выполняются на компьютере пользователя. Поэтому разработчики дистрибутива давно рекомендуют самостоятельно проверять их содержимое перед сборкой и обновлением.

Исследователи обнаружили двухступенчатую вредоносную программу. Загрузчик проверял, не запущен ли он в виртуальной машине, песочнице или системе непрерывной интеграции, закреплялся посредством служб systemd и заданий cron, а затем запускал клиент Tor под именем dbus-daemon. Загружаемый через сеть Tor второй компонент был написан на Rust и сочетал функции похитителя данных, средства удалённого управления и SSH-червя. Он искал пароли браузеров, данные криптовалютных кошельков и менеджеров паролей, ключи SSH, токены GitHub и GitLab, учётные данные облачных платформ и ключи API сервисов искусственного интеллекта. Эти сведения основаны на независимом анализе образцов, а не на окончательном отчёте Arch Linux.

Это уже не первый подобный инцидент за лето. 12 июня проект предупредил о массовом захвате и обновлении пакетов AUR. Тогда разработчики ограничивали регистрацию учётных записей, создание и усыновление пакетов, а также отправку обновлений. Июльская атака показала, что проблема не была окончательно решена: бесхозные пакеты и скомпрометированные учётные записи по-прежнему остаются удобной точкой входа для атак на цепочку поставок.

На следующий день, 1 августа, Мортен Линдеруд сообщил в списке рассылки, что покидает должности разработчика и сопровождающего пакетов Arch Linux. В отдельной записи в блоге он уточнил, что также вышел из команды безопасности:

«Всё меняется, и сейчас хорошее время отпустить проект».

Foxboron участвовал в Arch Linux около десяти лет: начинал как сопровождающий AUR, работал в команде безопасности, реализовал поддержку отладочных пакетов и подготовил первоначальный прототип перевода инфраструктуры пакетов на Git. Он намерен продолжить работу над собственными проектами, связанными с TPM, Secure Boot и безопасностью платформ.

Уход Линдеруда создаёт для проекта заметную кадровую нагрузку. По его словам, mkinitcpio и arch-install-scripts остались без активного сопровождающего. Новые ответственные также требуются для archlinux-keyring, archlinux-repro, pacman, sbctl, wpa_supplicant, fsverity-utils, инструментов TPM2 и ряда других пакетов. Часть компонентов уже согласился принять Робин Кандо, однако перераспределение оставшихся обязанностей ещё продолжается.

Несмотря на совпадение по времени, связывать отставку Foxboron непосредственно с новой атакой на AUR оснований пока нет. В своём заявлении он не упомянул инцидент, разногласия с другими разработчиками или конкретный конфликт. Связь между событиями носит прежде всего организационный характер: один из опытных участников команды безопасности и бывший сопровождающий AUR уходит именно тогда, когда проекту приходится отражать очередную атаку на цепочку поставок. Эта ситуация вновь показывает зависимость крупной инфраструктуры свободного ПО от сравнительно небольшой группы добровольцев.

До завершения расследования пользователям рекомендуется внимательно проверять изменения в PKGBUILD и установочных сценариях, особенно если пакет недавно сменил сопровождающего. Подозрительные усыновления и коммиты разработчики просят отправлять в список рассылки aur-general.

>>> Источник

©  Linux.org.ru