Более 400 пакетов для Arch Linux распространяли руткит и инфостилер

Более 400 пакетов для Arch Linux распространяли руткит и инфостилер — Cybersecurity | Versia.media

Хакер #325. Шпионские приёмы

Содержание номера

Подписка на «Хакер» -60%

Экосистема Arch Linux подверглась крупной кибератаке, затронувшей сотни пакетов в репозитории AUR. Злоумышленники захватили контроль над заброшенными проектами, сохранив их названия и историю правок, после чего модифицировали PKGBUILD-файлы, чтобы при сборке пакета загружалось и исполнялось вредоносное ПО. В итоге пользователи сами активировали вредоносную нагрузку во время сборки пакетов.

Атака была направлена не на официальные репозитории Arch Linux, а на AUR (Arch User Repository) — поддерживаемую сообществом коллекцию PKGBUILD-скриптов.

Как сообщили эксперты из компании Sonatype, злоумышленники целенаправленно искали заброшенные пакеты, оставшиеся без поддержки. После получения контроля над такими проектами они меняли файлы PKGBUILD и .install, добавляя команду npm install atomic-lockfile.

Под видом обычной npm-зависимости загружался вредоносный пакет atomic-lockfile версии 1.4.2. Во время установки он запускал ELF-бинарник deps, написанный на Rust.

Анализ, проведённый независимым ИБ-исследователем Whanos, показал, что это полнофункциональный инфостилер, нацеленный в первую очередь на рабочие станции разработчиков и сборочные системы.

Вредонос похищал cookie, токены и данные локального хранилища браузеров на базе Chromium, извлекал информацию из Slack, Discord и Microsoft Teams, крал токены GitHub, npm, HashiCorp Vault и OpenAI, а также SSH-ключи, историю команд в оболочке, VPN-профили и учётные данные Docker и Podman. Похищенные данные отправлялись на внешний сервер, а связь с управляющей инфраструктурой злоумышленников была организована через Tor.

Для закрепления в системе малварь создавала systemd-службу с автоматическим перезапуском. Если процесс выполнялся с правами root, вредонос копировал себя в каталог /var/lib/ и создавал системный юнит в /etc/systemd/system/. При запуске от имени обычного пользователя использовались домашний каталог и пользовательские службы systemd.

Кроме того, внимание исследователей привлёк встроенный eBPF-руткит. Изначально его даже сочли основным элементом атаки, однако позже выяснилось, что модуль является опциональным и загружается только при наличии соответствующих привилегий. Руткит не применялся для повышения прав, но мог скрывать процессы, сетевые объекты и собственную активность от стандартных средств мониторинга.

Изначально специалисты Sonatype сообщали примерно о 20 скомпрометированных пакетах, однако вскоре участники сообщества насчитали более 400 заражённых проектов, а затем их число приблизилось к 2000. После этого эксперты выявили вторую волну атак: вместо atomic-lockfile злоумышленники начали использовать пакет js-digest, который устанавливался через bun install и загружал другую вредоносную нагрузку.

Администраторы AUR уже занимаются удалением вредоносных коммитов и блокируют связанные учётные записи. Пользователям рекомендуется тщательно проверить все пакеты AUR, установленные или обновлённые после 11 июня 2026 года. В случае использования заражённых пакетов систему следует считать скомпрометированной, а все токены, ключи и учётные данные рекомендуется немедленно заменить.

В случаях, когда вредонос запускался с правами root, исследователи советуют переустановить систему с доверенного носителя, так как невозможно гарантировать полную очистку после работы руткита.

UPD. По состоянию на вечер 15 июня регистрация в AUR временно отключена для борьбы с загрузкой вредоносных пакетов.

← Cybersecurity