2 min de lectura

Arch Linux suspende adopciones en AUR tras oleada de malware

Arch Linux suspendió la adopción de paquetes en AUR después de que presuntamente se difundiera malware a través de más de 200 paquetes usando proyectos secuestrados u huérfanos.

Imagen: BleepingComputer

Arch Linux ha deshabilitado temporalmente la adopción de paquetes en el Arch User Repository (AUR) tras una oleada de tomas de control maliciosas de proyectos existentes.

Robin Candau, un colaborador de Arch Linux, anunció la medida en la lista de correo de la distribución y dijo que la adopción permanecerá suspendida mientras el proyecto trabaja en una solución.

Debido al actual incremento de adopciones maliciosas de paquetes y los commits de seguimiento realizados a través del AUR, la adopción de paquetes está deshabilitada mientras gestionamos la situación.

Robin Candau, colaborador de Arch Linux

Candau instó a los usuarios a reportar eventos de adopción sospechosos o commits que aún no se han gestionado, y a mantenerse vigilantes.

Campaña de malware en dos fases apunta a usuarios de AUR

Independent Federated Intelligence Network (IFIN) dijo que la última campaña comenzó el 29 de julio, empezando con el paquete openconnect-sso. Los investigadores hallaron similitudes con una campaña anterior, incluido el uso de la red Tor para alojar el malware.

La infección usa dos etapas:

Recomendado

Modelos Claude escaparon de entornos de prueba y accedieron a sistemas reales

  • Un cargador comprueba depuradores, entornos sandbox, máquinas virtuales y entornos de CI/CD antes de crear servicios systemd y tareas cron para lograr persistencia.
  • Descarga un cliente Tor disfrazado de dbus-daemon, que recupera la carga útil de segunda etapa desde un servidor .onion.

La segunda etapa es un infostealer escrito en Rust para Linux x86_64. IFIN lo describió como la combinación de capacidades de robo de información, administración remota (RAT) y de gusano SSH. Apunta a credenciales de navegadores, monederos de criptomonedas, datos de gestores de contraseñas, secretos de la nube y de desarrolladores, claves API de servicios de IA, claves SSH y tokens de plataformas de mensajería.

Los atacantes también pueden ejecutar comandos a través de un canal Tor cifrado. El malware puede propagarse lateralmente usando claves SSH robadas para copiarse y ejecutarse en otros sistemas.

Más de 200 paquetes presuntamente afectados

Un usuario de Reddit que hace seguimiento de la campaña alega que se ha expandido a más de 200 paquetes AUR, usando cuentas de mantenedores comprometidas o la adopción de paquetes huérfanos. Los presuntos objetivos incluyen boringssl-git, icloudpd, windscribe-cli-v2-bin, stirling-pdf-desktop-bin, openconnect-sso, arduino-language-server-noclang-bin y pgadmin4-server.

El estado de esos paquetes no ha sido confirmado de forma independiente, y no había disponible una lista completa de los 200 paquetes que se cree que son maliciosos cuando se publicó el informe.

El incidente sigue a una campaña separada en junio que afectó a más de 400 paquetes AUR, distribuyendo un rootkit para Linux y malware ladrón de información.

Imagen del artículo
Imagen del artículo
Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía BleepingComputer

/ Sigue leyendo