Im AUR (Arch User Repository), das in Arch Linux zur Verteilung von Paketen von Drittanbietern verwendet wird, wurden drei schĂ€dliche Pakete entdeckt: firefox-patch-bin, librewolf-fix-bin und zen-browser-patched-bin. Diese enthalten modifizierte Versionen der Browser Firefox, Librewolf und Zen. Die Paketnamen erinnerten an legitime Pakete wie firefox-bin, librewolf-bin und zen-browser-bin, die von Enthusiasten im AUR unterstĂŒtzt werden.
In den Paketen in der PKGBUILD-Datei war ein Link zu Patches vorhanden, die aus externen Repositories auf GitHub (zenbrowser-patch, youtube-viewbot) heruntergeladen wurden. Die Patches verĂ€nderten den Installationsprozess, was zur AusfĂŒhrung eines Python-Skripts fĂŒhrte, das den Trojaner Chaos installierte. Dieser Trojaner ermöglichte den Remote-Zugriff auf das System, das Senden von vertraulichen Dateien und das AusfĂŒhren von Befehlen, beispielsweise zum Mining von KryptowĂ€hrungen. der Server Die schĂ€dliche ausfĂŒhrbare Datei wurde als /usr/local/share/systemd-initd abgelegt und mithilfe des Dienstes custom-initd.service gestartet, der in das Systemd-Verzeichnis kopiert wurde. Bei fehlenden Root-Rechten wĂ€hrend der Installation wurde der Trojaner im Home-Verzeichnis des Benutzers (~/.local/share/systemd-initd) platziert.
Schadhafte Pakete wurden am 16. Juli gegen 23 Uhr (MSK) im AUR-Repository veröffentlicht. Um die schadhaften Pakete zu fördern, wurde am 18. Juli um 15 Uhr (MSK) eine Spam-Kampagne gestartet. Zum Beispiel wurde im Build-Hinweis fĂŒr den Zen-Browser die Behebung kritischer StabilitĂ€ts- und Rendering-Probleme sowie das Beheben von Speicherlecks hervorgehoben.
Die Pakete wurden am 18. Juli um 19 Uhr (MSK) von den Administratoren des Repositories entfernt. Fast sofort bemerkten die Benutzer des Repositories vier weitere schadhafte Pakete: minecraft-cracked, ttf-all-ms-fonts, ttf-ms-fonts-all und vesktop-bin-patched, die unter einem anderen Konto gegen 21 Uhr am 18. Juli (MSK) veröffentlicht wurden. Zum Zeitpunkt der Erstellung dieser Nachricht waren diese Pakete bereits aus dem Repository entfernt.
Quelle: opennet.ru
