Злоумышленники захватили более 400 пакетов в Arch User Repository (AUR) на этой неделе, изменив их скрипты для сборки. Теперь, при сборке таких пакетов, на устройство устанавливается программа-украдатель учетных данных. Этот вредоносный софт написан на Rust и может, получив root-доступ, загружать eBPF-rootkit для скрытия своих следов.
Что произошло
AUR — это сообщество пакетов Arch Linux, отличающееся от официальных репозиториев, которые не подверглись атаке. Если вы устанавливали или обновляли пакеты AUR после 11 июня, следует проверить их с текущими списками затронутых пакетов.
Атака не использует уязвимости ПО, а ориентируется на доверие к сообществу. Захваченные пакеты сохранили свои имена и историю, изменились только инструкции по сборке. Злоумышленники усыновили оставленные без поддержки пакеты, изменили файлы сборки и обеспечили выполнение вредоносного кода.
Как работает малварь и что она собирает
Исследователь Whanos обратился к декомпиляции вредоносного кода и описал его как украдатель учетных данных, нацеленный на рабочие станции разработчиков. Он собирает такие данные, как токены из браузеров на базе Chromium, данные с приложений Electron, SSH-ключи и метаданные аккаунтов OpenAI/ChatGPT.
Переданные файлы уходят по HTTP на временной сервер, а управление осуществляется через Tor-сеть. Вредоносный софт устанавливает сервис systemd для автоматического запуска и, получив root-доступ, копирует себя в системные каталоги.
Какие меры принимать
Удаление пакета AUR не устраняет угрозу после его сборки. Пакетные менеджеры могут удалить известные файлы, но не способны проверить, очищена ли система после выполнения вредоносного кода. Пользователям рекомендуется просмотреть и удалить все установленные пакеты, участвуя в процессе их сборки.
Следующий шаг — ожидание появления обновлений безопасности от Arch Linux и других дистрибутивов. Если у вас есть подозрительные пакеты, лучше всего полностью переустановить систему.