Angreifer haben 469 Pakete im AUR-Repository kompromittiert.

Es wurde eine umfassende Kompromittierung von Paketen im AUR (Arch User Repository) festgestellt, das in Arch Linux zum Verteilen von Anwendungen von Drittentwicklern verwendet wird. Angreifer erlangten die Kontrolle über 469 Pakete und konnten darin bösartigen Code einfügen, um Passwörter und Zugangsschlüssel von Benutzersystemen zu stehlen. Unter anderem wurde bösartiger Code in das über AUR bereitgestellte Paket ALVR integriert, das bei Computerspielern beliebt ist.

Die Angreifer übernahmen die Wartung von Paketen, die den Status "orphaned" hatten und ohne Betreuer waren. Als Name wurde der Name des letzten Betreuers angegeben, aber eine andere E-Mail-Adresse verwendet, wonach ein Commit hinzugefügt und ein Update veröffentlicht wurde. Der Commit fügte "npm" zur Abhängigkeit Liste von PKGBUILD hinzu und fügte im post_install-Block des Installationsskripts install.sh eine Zeile zur Installation mehrerer NPM-Pakete ein. Zu den installierten NPM-Paketen gehörten eines oder mehrere beliebte legitime Pakete sowie das Paket atomic-lockfile, das verborgene Malware enthält. Die Installation der NPM-Pakete wurde in alle kompromittierten Projekte integriert, auch wenn diese kein JavaScript und NPM verwendeten.

Nach der Aktivierung wurde die Malware im System als systemd-Dienst mit einem zufälligen Namen verankert und getarnt as ob sie Teil des Kernstroms wäre. Bei Ausführung mit Root-Rechten wurde der Dienst auf Systemebene ( /etc/systemd/system) erstellt und aktivierte zusätzlich einen auf Kernel-Ebene arbeitenden Rootkit. Bei der Ausführung mit Benutzerrechten wurde der Dienst im Namen des Benutzers (~/.config/systemd/user) ausgeführt. Die Malware führte Scans durch und sendete Daten über externe Server Schlüssel und Anmeldeinformationen für VPN, Docker, Podman und SSH sowie aus dem Browser extrahierte vertrauliche Daten, die Befehlsverläufe im Shell, Schlüssel von Kryptowährungsbörsen, Zugangstoken für Slack, Microsoft Teams, Discord, GitHub, NPM und Vault beinhalteten.

Quelle: opennet.ru

60GB SSD 8Gb DDR4