AUR (Arch User Repository) repositoriyasında kütləvi paket kompromisı qeydə alınıb, bu, Arch Linux-da üçüncü tərəf inkişaf etdiricilərin tətbiqlərini yaymaq üçün istifadə olunur. Hücum edənlər 469 paketin nəzarətini əldə edərək, onlara şifrə və giriş açarlarının oğurlanması üçün zərərli kod daxil edə biliblər. Həmçinin, zərərli kod AUR vasitəsilə paylanan ALVR paketinə, kompüter oyunları həvəskarları arasında populyar olan bir paketə inteqrasiya edilib.
Hücum edənlər, «orphaned» statusuna malik olan və sponsorları olmayan paketlərin idarəsini öz üzərinə götürüblər. Onlar son sponsorun adını, lakin fərqli bir e-poçt ünvanını göstərərək, bir commit əlavə edir və yeniləmə dərc edirdilər. Commit, PKGBUILD-in asılılıqlar siyahısına «npm» əlavə edir və install.sh faylının post_install blokuna bir neçə NPM paketi quraşdırmağı təmin edən bir sətir daxil edirdi. Quraşdırılan NPM paketləri arasında bir və ya bir neçə populyar müsbət paket və gizli zərərli proqramı ehtiva edən atomic-lockfile paketi də var idi. NPM paketlərinin quraşdırılması bütün kompromit edilmiş layihələrə əlavə olunub, hətta onların içində JavaScript və NPM istifadə olunmur.
Zərərli proqram aktivləşdirildikdən sonra sistemdə təsadüfi adla systemd xidməti kimi sabitlənirdi və işləyincə, nüvənin axını altında gizlədilirdi. Root hüquqları ilə başladığında, xidmət sistem səviyyəsində (/etc/systemd/system) yaradılırdı və əlavə olaraq, nüvədə çalışan rootkit-i aktivləşdirirdi; istifadəçi hüquqları ilə yerinə yetirildikdə isə, istifadəçinin adından (~/.config/systemd/user) işə salınırdı. Zərərli proqram, VPN, Docker, Podman və SSH açarlarını və istifadəçi brauzerindən çıxarılan gizli məlumatları, shelldəki əmr tarixçəsini, kriptovalyuta cüzdanlarının açarlarını, Slack, Microsoft Teams, Discord, GitHub, NPM və Vault-a giriş tokenlərini skan edir və xarici serverə ötürürdü. server VPN, Docker, Podman və SSH açarları ilə bərabər, brauzerdən çıxarılan gizli məlumatlar, shell əmr tarixçəsi, kriptovalyuta cüzdanlarının açarları, Slack, Microsoft Teams, Discord, GitHub, NPM və Vault-a giriş tokenlərini mütəmadi olaraq toplayırdı.
Mənbə: opennet.ru
