Se han detectado paquetes maliciosos en el repositorio AUR de Arch Linux.

En el repositorio AUR (Arch User Repository), utilizado en Arch Linux para la distribución de paquetes de desarrolladores externos, se han identificado tres paquetes maliciosos: firefox-patch-bin, librewolf-fix-bin y zen-browser-patched-bin, que contienen versiones modificadas de los navegadores Firefox, Librewolf y Zen. Los nombres de los paquetes se asemejaban a los paquetes legítimos firefox-bin, librewolf-bin y zen-browser-bin, mantenidos por entusiastas en AUR.

Los paquetes en el archivo PKGBUILD contenían un enlace a parches que se descargaban de repositorios externos en GitHub (zenbrowser-patch, youtube-viewbot). Los parches modificaban el proceso de instalación, lo que provocaba la ejecución de un script en Python para instalar el troyano Chaos. El troyano permitía el acceso remoto al sistema, enviando archivos confidenciales al exterior. servidor y ejecutando comandos, por ejemplo, para la minería de criptomonedas. El ejecutable malicioso se ubicaba en /usr/local/share/systemd-initd y se iniciaba mediante el servicio custom-initd.service, copiado en el directorio de systemd. En ausencia de privilegios de root durante la instalación, el troyano se ubicaba en el directorio personal del usuario (~/.local/share/systemd-initd).

Los paquetes maliciosos fueron subidos al repositorio AUR el 16 de julio aproximadamente a las 23:00 (MSK). Para promover estos paquetes maliciosos, el 18 de julio a las 15:00 (MSK) se implementó una campaña de spam. Por ejemplo, para estimular la instalación, se destacó en la nota de la construcción del navegador Zen la solución a problemas críticos de estabilidad y renderizado, así como la eliminación de fugas de memoria.

Los paquetes fueron eliminados por los administradores del repositorio el 18 de julio a las 19:00 (MSK). Casi de inmediato, los usuarios del repositorio notaron otros cuatro paquetes maliciosos: minecraft-cracked, ttf-all-ms-fonts, ttf-ms-fonts-all y vesktop-bin-patched, subidos bajo otra cuenta alrededor de las 21:00 del 18 de julio (MSK). Al momento de redactar esta noticia, dichos paquetes ya han sido eliminados del repositorio.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster