Ründajad on kompromiteerinud 469 paketti AUR hoidlas

AUR (Arch User Repository) pakettide ulatuslik kompromiteerimine on fikseeritud, mida kasutatakse Arch Linuxis kolmandate osapoolte rakenduste levitamiseks. Ründajad said kontrolli 469 paketi üle ja suutsid nendesse sisestada pahavara, mis varastas kasutajate süsteemidest paroole ja pääsukoode. Ühe hulgas oli pahavara integreeritud AUR-i kaudu tarnitud ALVR paketti, mis on populaarne arvutimängude armastajate seas.

Ründajad võtsid endale õiguse hooldada pakette, mille staatus oli 'orphaned' ja mis olid jäänud hooldajate puudumise tõttu mahajäetuks. Nende nimedena kasutati viimase hooldaja nime, kuid teist e-posti, pärast mida lisati üks commit ja avaldati uuendus. Commit lisas 'npm' PKGBUILD sõltuvuste loendisse ja sisestas install.sh post_install-blokki rea, mis paigaldas mitu NPM-paketti. Paigaldatavate NPM-pakettide hulgas olid üks või mitu populaarset legitiimset paketti ning pakett atomic-lockfile, mis sisaldas peidetud pahavara. NPM-pakettide paigaldamise lisamine toimus kõigis kompromiteeritud projektides, isegi kui need ei kasutanud JavaScripti ja NPM-i.

Pärast aktiveerimist kinnitunud pahavara süsteemis systemd teenusena koos juhusliku nimega ja varjati tuuma voos. Root õigustes käivitamisel loodi teenus süsteemi tasemel (/etc/systemd/system) ning lisati töötav juurtõukerelva, ja kui käivitati kasutaja õigustes, käivitati see kasutajanime all (~/.config/systemd/user). Pahavara viis läbi skaneerimise ja saatis väljapoole server VPN, Docker, Podman ja SSH võtmete ja kasutajatunnuste, samuti brauserist välja tõmmatud konfidentsiaalsete andmete, shelli käsurea ajaloost, krüptovaluuta rahakottide võtmete, Slacki, Microsoft Teamsi, Discordi, GitHubi, NPM-i ja Vault'i juurdepääsutokenite skaneerimise ja saatmise.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster