Οι εισβολείς έθεσε σε κίνδυνο 469 πακέτα στο αποθετήριο AUR.

Εντοπίστηκε μια μαζική παραβίαση πακέτων στο αποθετήριο AUR (Arch User Repository) που χρησιμοποιείται από το Arch. Linux για τη διανομή εφαρμογών τρίτων. Οι εισβολείς απέκτησαν τον έλεγχο 469 πακέτων και κατάφεραν να εισάγουν κακόβουλο κώδικα σε αυτά για να κλέψουν κωδικούς πρόσβασης και κλειδιά πρόσβασης από τα συστήματα των χρηστών. Μεταξύ άλλων, ο κακόβουλος κώδικας ενσωματώθηκε στο πακέτο ALVR, το οποίο διανέμεται μέσω του AUR και είναι δημοφιλές στους παίκτες υπολογιστών.

Οι επιτιθέμενοι ανέλαβαν τη συντήρηση πακέτων με την κατάσταση "ορφανό" και χωρίς διαχειριστές. Χρησιμοποίησαν το όνομα του τελευταίου διαχειριστή αλλά μια διαφορετική διεύθυνση email, στη συνέχεια πρόσθεσαν μια μόνο υποβολή και δημοσίευσαν μια ενημέρωση. Η υποβολή πρόσθεσε το "npm" στη λίστα εξαρτήσεων PKGBUILD και εισήγαγε μια γραμμή στο μπλοκ post_install του σεναρίου install.sh για να εγκαταστήσει πολλά πακέτα NPM. Τα εγκατεστημένα πακέτα NPM περιελάμβαναν ένα ή περισσότερα δημοφιλή νόμιμα πακέτα και το πακέτο atomic-lockfile, το οποίο περιείχε κρυφό κακόβουλο λογισμικό. Η εγκατάσταση του πακέτου NPM προστέθηκε σε όλα τα παραβιασμένα έργα, ακόμη και σε αυτά που δεν χρησιμοποιούσαν JavaScript ή NPM.

Μόλις ενεργοποιήθηκε, το κακόβουλο λογισμικό παρέμενε στο σύστημα ως μια τυχαία ονομασμένη υπηρεσία systemd και, όταν εκτελούνταν, μεταμφιεζόταν σε νήμα πυρήνα. Όταν εκτελούνταν με δικαιώματα root, η υπηρεσία δημιουργούνταν σε επίπεδο συστήματος (/etc/systemd/system) και επιπλέον ενεργοποιούσε το rootkit σε επίπεδο πυρήνα. Όταν εκτελούνταν με δικαιώματα χρήστη, εκτελούνταν ως χρήστης (~/.config/systemd/user). Το κακόβουλο λογισμικό σάρωσε και έστειλε μηνύματα σε έναν εξωτερικό διακομιστή. διακομιστή Κλειδιά και διαπιστευτήρια VPN, Docker, Podman και SSH, καθώς και ευαίσθητα δεδομένα που εξάγονται από το πρόγραμμα περιήγησης, το ιστορικό εντολών shell, τα κλειδιά πορτοφολιού κρυπτονομισμάτων και τα διακριτικά πρόσβασης για Slack, Microsoft Teams, Discord, GitHub, NPM και Vault.

Πηγή: opennet.ru

Αγοράστε αξιόπιστη φιλοξενία για ιστότοπους με προστασία DDoS, διακομιστές VPS VDS 🔥 Αγοράστε αξιόπιστη φιλοξενία ιστοσελίδων με προστασία DDoS, διακομιστές VPS VDS | ProHoster