AUR (Arch User Repository) hoidlas, mida kasutatakse Arch Linuxis kolmandate osapoolte pakettide levitamiseks, on tuvastatud kolm pahavara paketti: firefox-patch-bin, librewolf-fix-bin ja zen-browser-patched-bin, mis sisaldavad muudetud versioone brauseritest Firefox, Librewolf ja Zen. Pakettide nimed meenutasid seaduslikke pakette firefox-bin, librewolf-bin ja zen-browser-bin, mida toetavad entusiastid AURis.
Pakettides PKGBUILD failis oli viide patch'idele, mis laaditi alla välistest GitHubi hoidlatest (zenbrowser-patch, youtube-viewbot). Patch'id muutsid installimisprotsessi, mis käivitas Python keeles skripti trooja Chaos installimiseks. Trooja andis kaugjuhtimise õiguse süsteemile, et edastada õrn server konfidentsiaalsed failid ja käivitada käske, näiteks krüptovaluuta kaevandamiseks. Pahavara täidetav fail paigutati @\/usr\/local\/share\/systemd-initd ja käivitati teenuse custom-initd.service abil, mis kopeeriti systemd katalooge. Kui installimise käigus puudusid root õigused, paigutati trooja kasutaja kodukatalooge (~\/.local\/share\/systemd-initd).
Pahavara paketid sisalduvad AUR hoidlas 16. juulil umbes kell 23:00 (MSK). Pahavara pakettide edendamiseks käivitati 18. juulil kell 15:00 (MSK) spämikampaania. Näiteks Zen brauseri kogumisse kohaliku installimise soodustamiseks rõhutati kriitiliste stabiilsus- ja renderdamisprobleemide lahendamist ning mälu lekete kõrvaldamist.
Paketid eemaldati hoidla administraatorite poolt 18. juulil kell 19:00 (MSK). Peaaegu kohe märkisid hoidla kasutajad veel neli pahavara paketti: minecraft-cracked, ttf-all-ms-fonts, ttf-ms-fonts-all ja vesktop-bin-patched, mis olid paigutatud teise konto alla umbes kell 21:00 18. juulil (MSK). Artikli kirjutamise hetkel on need paketid juba hoidlalt eemaldatud.
Allikas: opennet.ru
