Im AUR (Arch User Repository), das in Arch Linux zur Verteilung von Paketen von Drittanbietern verwendet wird, wurden drei schädliche Pakete entdeckt: firefox-patch-bin, librewolf-fix-bin und zen-browser-patched-bin. Diese enthalten modifizierte Versionen der Browser Firefox, Librewolf und Zen. Die Paketnamen erinnerten an legitime Pakete wie firefox-bin, librewolf-bin und zen-browser-bin, die von Enthusiasten im AUR unterstützt werden.
In den Paketen in der PKGBUILD-Datei war ein Link zu Patches vorhanden, die aus externen Repositories auf GitHub (zenbrowser-patch, youtube-viewbot) heruntergeladen wurden. Die Patches veränderten den Installationsprozess, was zur Ausführung eines Python-Skripts führte, das den Trojaner Chaos installierte. Dieser Trojaner ermöglichte den Remote-Zugriff auf das System, das Senden von vertraulichen Dateien und das Ausführen von Befehlen, beispielsweise zum Mining von Kryptowährungen. der Server Die schädliche ausführbare Datei wurde als /usr/local/share/systemd-initd abgelegt und mithilfe des Dienstes custom-initd.service gestartet, der in das Systemd-Verzeichnis kopiert wurde. Bei fehlenden Root-Rechten während der Installation wurde der Trojaner im Home-Verzeichnis des Benutzers (~/.local/share/systemd-initd) platziert.
Schadhafte Pakete wurden am 16. Juli gegen 23 Uhr (MSK) im AUR-Repository veröffentlicht. Um die schadhaften Pakete zu fördern, wurde am 18. Juli um 15 Uhr (MSK) eine Spam-Kampagne gestartet. Zum Beispiel wurde im Build-Hinweis für den Zen-Browser die Behebung kritischer Stabilitäts- und Rendering-Probleme sowie das Beheben von Speicherlecks hervorgehoben.
Die Pakete wurden am 18. Juli um 19 Uhr (MSK) von den Administratoren des Repositories entfernt. Fast sofort bemerkten die Benutzer des Repositories vier weitere schadhafte Pakete: minecraft-cracked, ttf-all-ms-fonts, ttf-ms-fonts-all und vesktop-bin-patched, die unter einem anderen Konto gegen 21 Uhr am 18. Juli (MSK) veröffentlicht wurden. Zum Zeitpunkt der Erstellung dieser Nachricht waren diese Pakete bereits aus dem Repository entfernt.
Quelle: opennet.ru
