AUR-is (Arch User Repository), mida kasutatakse Arch Linuxis kolmandate osapoolte pakettide jagamiseks, tuvastati kolm halba paketti: firefox-patch-bin, librewolf-fix-bin ja zen-browser-patched-bin, mis sisaldasid muudetud versioone brauseritest Firefox, Librewolf ja Zen. Pakettide nimed meenutasid legitiimseid pakette firefox-bin, librewolf-bin ja zen-browser-bin, mida hooldavad entusiastid AUR-is.
PKGBUILD-faili pakettides oli viide patšidele, mis laaditi alla välistest GitHubi hoidlatest (zenbrowser-patch, youtube-viewbot). Patšid muutsid installimisprotsessi, mis tõi kaasa Pythonis skripti käivitamise, et installida troojalase Chaos. Troojanhobune võimaldas kaugjuurdepääsu süsteemile, saates väliseid server konfidentsiaalseid faile ja täites käske, näiteks krüptorahaga kaevandamiseks. Kuritegelik käivitatav fail paigutati failiteele /usr/local/share/systemd-initd ja käivitati teenuse custom-initd.service abil, mis kopeeriti systemd katalooge. Kui installimise ajal puudusid root-õigused, paigutati troojalane kasutaja kodukataloogi (~/.local/share/systemd-initd).
Pahaloomad pakid levisid AUR-i hoidlas 16. juulil umbes kell 23:00 (MSK). Rünnak pahaloomuliste pakettide edendamiseks algas 18. juulil kell 15:00 (MSK). Näiteks installimist stimuleerides viidati Zen brauseri versioonis koosolekute stabiilsuse ja renderdamise kriitiliste probleemide lahendamisele ning mälulekke kõrvaldamisele.
Pakid eemaldati hoidla administraatorite poolt 18. juulil kell 19:00 (MSK). Peaaegu kohe märkisid hoidla kasutajad veel nelja pahaloomulist paketti: minecraft-cracked, ttf-all-ms-fonts, ttf-ms-fonts-all ja vesktop-bin-patched, mis olid paigutatud teise kasutajakonto alla umbes kell 21:00 18. juulil (MSK). Uudise kirjutamise hetkel on need paketid juba hoidlast eemaldatud.
Allikas: opennet.ru
