The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Атакующие скомпрометировали 469 пакетов в репозитории AUR

12.06.2026 11:03 (MSK)

Зафиксирована массовая компрометация пакетов в репозитории AUR (Arch User Repository), применяемом в Arch Linux для распространения приложений от сторонних разработчиков. Атакующие получили контроль над 469 пакетами и смогли внедрить в них вредоносный код для кражи паролей и ключей доступ с систем пользователей. Среди прочего, вредоносный код был интегрирован в поставляемый через AUR пакет ALVR, популярный у любителей компьютерных игр.

Атакующие взяли на себя сопровождение пакетов, имеющих статус "orphaned" и оставшихся без сопровождающих. В качестве имени указывалось имя последнего сопровождающего, но другой email, после чего добавлялся один коммит и публиковалось обновление. Коммит добавлял "npm" в список зависимостей PKGBUILD и вставлял в post_install-блок скрипта install.sh строку для установки нескольких NPM-пакетов. В числе устанавливаемых NPM-пакетов присутствовали один или несколько популярных легитимных пакетов и пакет atomic-lockfile, содержащий скрытое вредоносное ПО. Добавление установки NPM-пакетов производилось во все скомпрометированные проекты, даже если в них не используется JavaScript и NPM.

После активации вредоносное ПО закреплялось в системе в виде сервиса systemd со случайным именем и при выполнении камуфлировалось под поток ядра. При запуске с правами root сервис создавался на системном уровне (/etc/systemd/system) и дополнительно активировал работающий на уровне ядра rootkit, а при выполнением с правами пользователя - запускался от имени пользователя (~/.config/systemd/user). Вредоносное ПО осуществляло сканирование и отправку на внешний сервер ключей и учётных данных VPN, Docker, Podman и SSH, а также извлечённых из браузера конфиденциальных данных, истории команд в shell, ключей криптовалютных кошельков, токенов доступа к Slack, Microsoft Teams, Discord, GitHub, NPM и Vault.

  1. Главная ссылка к новости (https://www.reddit.com/r/linux...)
  2. OpenNews: В AUR-репозитории Arch Linux выявлены ещё 6 вредоносных пакетов
  3. OpenNews: В AUR-репозитории Arch Linux выявлены вредоносные пакеты
  4. OpenNews: Релиз Aura 4.0.0, пакетного менеджера для Arch Linux
  5. OpenNews: Эксперимент по получению контроля над пакетами в репозитории AUR
  6. OpenNews: В AUR-репозитории Arch Linux найдено вредоносное ПО
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/65670-aur
Ключевые слова: aur, malware
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (56) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
 
  • 2.3, ТокарьКодер (?), 11:14, 12/06/2026 Скрыто ботом-модератором     [к модератору]
  • –1 +/
     
  • 1.5, Аноним (5), 11:19, 12/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –15 +/
    Зачем арчеводам компилять из AUR по васянским PKGBUILD, если есть Flatpak? Я сам лет 10 назад пользовался Arch Linux во многом из-за AUR, но в 2026 то оно зачем?
     
     
  • 2.10, Аноним (10), 11:23, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +9 +/
    Программы через flatpak работают хуже чем нативные, может не работать 3д ускорение, плохо интегрироваться с системной темой, не работать некоторые функции, как например с браузерами и т.д.
     
     
  • 3.29, Аноним (29), 12:33, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • –3 +/
    все работает, вы просто не умейте готовить
     
     
  • 4.73, iPony128052 (?), 14:32, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Не всем охота "готовтить" на ровном месте
     
  • 2.12, Alex154 (ok), 11:26, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    В Flatpak нет драйверов NVIDIA, btdu, ventoy. Ну и в целом, нет смысла тянуть отдельную пакетную систему, если тебе нужна какая-то мелкая софтина.
     
     
  • 3.57, Аноним (57), 13:34, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Есть драйверы nvidia
     
  • 2.14, Аноним (14), 11:27, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +9 +/
    Может быть потому, что флатпак:

    1) большой размер и дублирование, занимая место как на диске так и в оперативке
    2) проблемы с внешним видом, плохая интеграция тем оформления
    3) ограничения "песочницы", когда апликухи не видят нужные файлы на диске либо некорректно взаимодействуют с внешними устройствами
    4) некоторые апликухи на Flathub пакуются энтузиастами, а не разрабами, что приводит к багам и прочему
    5) лишние службы, фоновые процессы, рантаймы

    ?

    Я не уверен, конечно, может просто себя накручиваю. Не пользовался никогда этим делом. Максимум AppImage запускал пару раз. Просто нет надобности, нужного софта всегда хватало из реп либо официальных бинарей за все время пользования линухом, а это уже лет 20 где-то.

     
     
  • 3.38, Гость (??), 12:54, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > и прочему

    Сабж как раз относится к этому пункту.

     
  • 2.27, Аноним (27), 12:29, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Я ушел на арч потому что в бубунте активно стали внедрять snap. Зачем менять шило на мыло?
     
  • 2.32, Аноним (32), 12:37, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    А во flatpak типа нельзя трояны встраивать?
     
     
  • 3.58, Аноним (57), 13:35, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Можно но они будут в песочнице
     
  • 2.69, Аноним (69), 14:18, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Как будто во flatpack всё не хуже на порядок. Там ничего даже камуфлировать не надо, любая малварь может невидимо делать что ей заблагорассудится.
     

  • 1.8, Аноним (10), 11:19, 12/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Я всегда читаю PKGBUILD и проверяю активность проекта и сопровождающего, если пакет давно не обновлялся, возможно стоит перейти на альтернативу. Главный плюс PKGBUILD - его понятная структура и синтакс, и если в проекте без js вдруг появляется в зависимости целый движок какой нибудь и npm пакеты, это довольно легко палить, как и подозрительные сторонние баш файлы.
     
     
  • 2.21, НяшМяш (ok), 12:14, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Я если нахожу нужный мне пакет, но он является заброшенным - то я его клонирую себе на машину, естественно смотрю что там куда ставится, и просто сам себе локально собираю новые версии. Наверное если было бы свободное время, сам стал бы меинтейнером, а то пользователи не очень любят, если обновляешь пакет на неделю позже выхода новой версии (=
     
     
  • 3.26, Аноним (26), 12:19, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Использовать Арч и тухлые пакеты это уже двойное дно.
     
  • 2.42, Гость (??), 12:57, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +5 +/
    Я всегда читаю бинарники побитого и проверяю, что делает каждый нолик и единичка у всех тысяч файлов у каждого из тысяч пакетов по каждому из обновлений.

    Нам то не гони.

     
  • 2.53, Аноним (53), 13:19, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Так эти пакеты перестали быть заброшенными. Они стали с только-только свежим обновлением и одной незначительной зависимостью от npm
     
  • 2.62, Ык (?), 13:49, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Всегда читаю все исходники всех устанавливаемых пакетов 😇
     
  • 2.70, Аноним (69), 14:19, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Вот поэтому я не понимаю почему арч настолько популярен. Его невозможно использовать без courated помойки aur, а aur небезопасно юзать не прочитав каждый PKGBUILD включая зависимости. Простой он или нет, это не дело пользователя.
     

  • 1.9, Аноним (14), 11:20, 12/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    >взяли на себя сопровождение пакетов, имеющих статус "orphaned"

    Там такое часто. Вообще, AUR удобная штука в плане "рецептов приготовления" того или иного софта, но бездумно им пользоваться - выстрел в ногу.
    Я вот просто утащил оттуда себе некоторые пкжбилды и сам их обновляю по надобности, но не больше.
    Ну и да, разобрав десятки разных пкджбилдов, начинаешь сам разбираться в этом. Неплохая доп. школа в плане скриптинга, устройства линуха и т.д.

     
  • 1.11, q (ok), 11:24, 12/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/
    Поэтому нормальные пацаны разрабатывают в контейнерах. Я у себя решил это так: докер-контейнер, в котором идет веб-версия vscodium, плюс инструменты разработчика. Для каждого проекта - свой контейнер, собираемый специально для него: в дополнение к vscodium, в каком-то идет раст тулчейн, в каком-то npm, в каком-то питон. Даже гит-команды полагается вводить внутри контейнера, потому что гит не дает глобально отключить хуки. Да, в хуках тоже может быть малварь. На этом у меня всё, спасибо за внимание. Берегите себя и близких.
     
     
  • 2.55, Аноним (55), 13:27, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Для каждой задачи делаю свою ВМ.
     
     
  • 3.56, Аноним (56), 13:31, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    для каждой задачи отдельный комп
     
     
  • 4.59, Аноним (57), 13:37, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > для каждой задачи отдельный комп

    Для каждой задачи своя страна

     
     
  • 5.75, Анонем (?), 14:37, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Для каждой задачи своя планета.
     
  • 3.67, Аноним (14), 14:11, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    У меня даже текстовые файлы в редакторах открыты каждый в своей ВМ.
     
  • 2.63, mikhailnov (ok), 13:49, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    А git push с хоста?
     

  • 1.13, Аноним (13), 11:26, 12/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Такая активность зловредов говорит о том что линукс давно перестал быть системой для маргиналов. Пользовательская база расширилась, подтянулись ширнармассы. В общем линуксоидам-старперам пора присматриваться кто тут кто. Кто волк, кто овца, кто пастух.
     
     
  • 2.17, iPony128052 (?), 11:56, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Скорее говорит о том, что просто надоело это мейнтейниить.
    Старички уходят. А смены нет.
     
     
  • 3.18, iPony128052 (?), 12:00, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Скорее говорит о том, что просто надоело это мейнтейниить

    Ну и с помощью ИИ сделать рецепт в АУР и почувствовать себя крутым может даже ученик начальной школы.
    А вот захочет ли он его поддерживать...

     
  • 3.28, Аноним (27), 12:30, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Скорее говорит о том что есть куча лишних и бесполезных пакетов с неконтролируемой массой кода.
     
  • 3.61, Аноним (61), 13:44, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Старички уходят. А смены нет.

    Старички не смогли систему здоровую построить, а молодёжи это не интересно.

     
  • 2.46, слабый гусь (?), 13:01, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Что это значит? Линукс для функционирования сетей и разнообразных прошивок уже пару десятков лет в топе. А вот десктопный линукс как был системой для маргиналов, так по-прежнему ей и яляется. И даже больше чем десяток лет назад. Вейлянд и блошиный рынок его реализаций окончательно всё разрушает. Но туда ему и дорога.
     

  • 1.30, Аноним (30), 12:35, 12/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Скинул сюда список пакетов, почему-то их 432, а не 469.
    https://ctxt.io/2/AAAEcvvTFg

    Сравнить с теми, что есть в системе, можно командой

    comm -12 <(pacman -Qq | sort) <(sort ~/aur_pkg.txt)

     
     
  • 2.64, bublick (ok), 13:50, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Спасибо, проверился.
     
  • 2.68, Аноним (14), 14:13, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Проверился твоим списком, теперь комп не запускается :(
     

  • 1.31, Аноним (31), 12:37, 12/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    >Коммит добавлял "npm" в список зависимостей
    >Добавление установки NPM-пакетов производилось во все скомпрометированные проекты

    Получается, вирусы на JavaScript в Линуксе? Лол

     
     
  • 2.33, Аноним (32), 12:42, 12/06/2026 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 2.74, iPony128052 (?), 14:35, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Ну а чего нет?
    Наверно самые популярные ещё этак 10 лет назад были на PHP.
    Злоаредный пристройки к WordPress/PhpBB Или типа того.
     
     
  • 3.77, iPony128052 (?), 14:39, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Ну и тот же обфусцированный зловиедный Javascript на тех же сайтах крутящихся на взломанных линуксах так же тема, которой больше десяти лет.
     

  • 1.35, Аноним (35), 12:51, 12/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Кажется слово "скомпрометировали" не совсем здесь подходит. Как будто что-то взломали. На деле же orphaned пакеты может подобрать любой желающий. Сам статус по сти означает, что они никому не нужны.
     
     
  • 2.37, Аноним (26), 12:54, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    На деле это означает не надо ими пользоваться.
     
  • 2.49, Гость (??), 13:05, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    То, что мертво, умереть не может.
     

  • 1.36, Аноним (26), 12:53, 12/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Все исходные коды должны проходить экспертизу в министерстве кода и получить сертификат фстек.
     
     
  • 2.43, Аноним (43), 12:58, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Google play store же (и вообще любой мегакорп-стор)
     

  • 1.41, Аноним (43), 12:57, 12/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Не прокатило с федорой, так Jia Tan оторвался в арче на 469 пакетах.
     
  • 1.48, слабый гусь (?), 13:04, 12/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    AUR был помойкой в арче ещё до системде. А сейчас это наверное уже мегапомойка.
     
     
  • 2.52, Аноним (52), 13:18, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    мусорный полигон
     
  • 2.54, ИсследовательФайловЭпштейна (?), 13:21, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Антивирусы, создают вирусы,
    Чтобы оправдать существование антивирусов.
    Тоесть компании сами пишут вирусы, возможно вирусы в самом антивирусе вшиты,
    Чтобы срабатывать, показывать ато что Антивирус обработал столько то угроз.
    Иначем зачем тогда Антивирусы.
     
     
  • 3.60, Аноним (60), 13:38, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Касперский единственный этим не занимается и защищает от большинства вирусов, но у него бизнес-модель построена на шпионаже. А большинство других AV-программ либо просто бэкдоры, либо косметическая шляпа с бэкдорами. С одной стороны ты в безопасности только без антивирусов, а с другой без надёжного антивируса ты гарантированно поймаешь себе малварь в интернете. Даже в стиме, что уж говорить о всяких itchio.
     
  • 2.71, Аноним (14), 14:21, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Нужно просто думать головой, что ставишь и зачем оно тебе надо. А так, можно себе доустановить какой-нибудь Brave браузер (кстати, в АУР лежит именно официальный пакет, как ни странно). Лучше, естественно, всегда проверять, что в пкджбилде.

    Смешно переползти из мира винды с ее варезниками (только не надо сказок, что ты этого не делал никогда) в линукс и умничать про помойку :) АУР - удобная штука. Кто-то просто сделал для тебя рецепт софта, а твоя задача - включать мозги иногда.

     

  • 1.65, Аноним (65), 14:04, 12/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Вот поэтому я ни люблю сторонние репозитории: Packman, RPM Fusion, Aur.
    Как ни крути, Ubuntu/Debian гораздо в этом плане лучше.
     
     
  • 2.72, Аноним (14), 14:24, 12/06/2026 [^] [^^] [^^^] [ответить]  
  • +/
    В бубунтовском ppa тоже было много чего интересного. Непонятно вообще, откуда пошел хейт аура. Видимо, от неосиляторов арча, не иначе. Аур - просто пджкбилд, рецептик на бумажке, как "приготовить" тот или иной софт. Надо просто включать голову, зачем оно тебе нужно в системе и читать иногда буквы. Делов-то.
     

  • 1.66, Аноним (66), 14:07, 12/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    помойка, винда куда безопасТней для конечного пользователя!
     
  • 1.76, Аноним (76), 14:38, 12/06/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Вам уже дали бесплатные ИИ-модели и агентов, а вы до сих пор не делаете собственную ОС с блэкджеком. Предпочитаете чужую вирусню и трояны.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру