AUR (Arch User Repository) paketite massiline kompromitteerimine on tuvastatud, mida kasutatakse Arch Linuxi kaudu kolmanda osapoole rakenduste levitamiseks. Ründajad said kontrolli 469 paketi üle ja suudsid neisse sisestada pahavara, et varastada kasutajate süsteemide paroole ja juurdepääsukontosid. Muuhulgas integreeriti pahavara AUR kaudu levitatavasse ALVR paketti, mis on populaarne arvutimänguhuviliste seas.
Ründajad võtsid üle 'orphaned' (hooldajata) pakettide hooldamise. Nad kasutasid viimasel hooldajal põhinevat nime, kuid teise e-posti aadressiga, pärast mida lisati üks commit ja avaldati uuendus. Commit lisas 'npm' PKGBUILD sõltuvuste loetellu ja sisestas install.sh post_install-bloki skripti rea, et installida mitmeid NPM-pakette. Installeeritavate NPM-pakettide seas olid üks või mitu populaarsest legitiimset paketti ja pakett atomic-lockfile, mis sisaldas varjatud pahavara. NPM-pakettide installimisprotsess viidi läbi kõigis kompromiteeritud projektides, isegi kui neis ei kasutatud JavaScripti ja NPM-i.
Pärast aktiveerimist kinnitus pahavara süsteemis systemd teenusena juhusliku nimega, maskeerides end tuuma vooluks. Root õigustega käivitamisel loodi teenus süsteemitasemel (/etc/systemd/system) ning aktiveeriti lisaks töötav tuumataseme rootkit, aga kasutaja õigustega käivitamisel käivitati see kasutaja nimel (~/.config/systemd/user). Pahavara skaneeris ja saatis välismaale server VPN, Docker, Podman ja SSH võtmeid ja mandaate, samuti brauserist välja võetud konfidentsiaalseid andmeid, shelli käsu ajalugu, krüptovaluuta rahakottide võtmeid, Slack, Microsoft Teams, Discord, GitHub, NPM ja Vault juurdepääsu token'e.
Allikas: opennet.ru
