AUR (Arch User Repository) pakettide ulatuslik kompromiteerimine on fikseeritud, mida kasutatakse Arch Linuxis kolmandate osapoolte rakenduste levitamiseks. RĂŒndajad said kontrolli 469 paketi ĂŒle ja suutsid nendesse sisestada pahavara, mis varastas kasutajate sĂŒsteemidest paroole ja pÀÀsukoode. Ăhe hulgas oli pahavara integreeritud AUR-i kaudu tarnitud ALVR paketti, mis on populaarne arvutimĂ€ngude armastajate seas.
RĂŒndajad vĂ”tsid endale Ă”iguse hooldada pakette, mille staatus oli 'orphaned' ja mis olid jÀÀnud hooldajate puudumise tĂ”ttu mahajĂ€etuks. Nende nimedena kasutati viimase hooldaja nime, kuid teist e-posti, pĂ€rast mida lisati ĂŒks commit ja avaldati uuendus. Commit lisas 'npm' PKGBUILD sĂ”ltuvuste loendisse ja sisestas install.sh post_install-blokki rea, mis paigaldas mitu NPM-paketti. Paigaldatavate NPM-pakettide hulgas olid ĂŒks vĂ”i mitu populaarset legitiimset paketti ning pakett atomic-lockfile, mis sisaldas peidetud pahavara. NPM-pakettide paigaldamise lisamine toimus kĂ”igis kompromiteeritud projektides, isegi kui need ei kasutanud JavaScripti ja NPM-i.
PĂ€rast aktiveerimist kinnitunud pahavara sĂŒsteemis systemd teenusena koos juhusliku nimega ja varjati tuuma voos. Root Ă”igustes kĂ€ivitamisel loodi teenus sĂŒsteemi tasemel (/etc/systemd/system) ning lisati töötav juurtĂ”ukerelva, ja kui kĂ€ivitati kasutaja Ă”igustes, kĂ€ivitati see kasutajanime all (~/.config/systemd/user). Pahavara viis lĂ€bi skaneerimise ja saatis vĂ€ljapoole server VPN, Docker, Podman ja SSH vĂ”tmete ja kasutajatunnuste, samuti brauserist vĂ€lja tĂ”mmatud konfidentsiaalsete andmete, shelli kĂ€surea ajaloost, krĂŒptovaluuta rahakottide vĂ”tmete, Slacki, Microsoft Teamsi, Discordi, GitHubi, NPM-i ja Vault'i juurdepÀÀsutokenite skaneerimise ja saatmise.
Allikas: opennet.ru
