Se ha registrado una masiva compromisión de paquetes en el repositorio AUR (Arch User Repository), utilizado en Arch Linux para la distribución de aplicaciones de desarrolladores externos. Los atacantes tomaron control sobre 469 paquetes e interpusieron código malicioso para robar contraseñas y claves de acceso de los sistemas de los usuarios. Entre otras cosas, el código malicioso fue integrado en el paquete ALVR distribuido a través de AUR, popular entre los aficionados a los videojuegos.
Los atacantes asumieron el mantenimiento de paquetes que tenían el estatus de "orphaned" y que habían quedado sin mantenedores. Se especificaba el nombre del último mantenedor, pero con otro correo electrónico, luego se añadía un commit y se publicaba una actualización. El commit añadía "npm" a la lista de dependencias del PKGBUILD e insertaba en el bloque post_install del script install.sh una línea para instalar varios paquetes de NPM. Entre los paquetes de NPM instalados se encontraban uno o varios paquetes legítimos populares y el paquete atomic-lockfile, que contenía malware oculto. La adición de la instalación de paquetes NPM se realizaba en todos los proyectos comprometidos, incluso si no utilizaban JavaScript y NPM.
Tras su activación, el malware se consolidaba en el sistema en forma de un servicio systemd con un nombre aleatorio y, al ejecutarse, se camuflaba como un flujo del kernel. Al iniciarse con privilegios de root, el servicio se creaba a nivel del sistema (\/etc\/systemd\/system) y además activaba un rootkit que funcionaba a nivel de kernel, mientras que al ejecutarse con privilegios de usuario, se iniciaba bajo el nombre del usuario (~\/.config\/systemd\/user). El malware escaneaba y enviaba a un externo servidor claves e información de autenticación de VPN, Docker, Podman y SSH, así como datos confidenciales extraídos del navegador, historial de comandos en shell, claves de billeteras de criptomonedas, tokens de acceso a Slack, Microsoft Teams, Discord, GitHub, NPM y Vault.
Fuente: opennet.ru
