Dans le référentiel AUR (Arch User Repository), utilisé dans Arch Linux pour la distribution de paquets par des développeurs tiers, trois paquets malveillants firefox-patch-bin, librewolf-fix-bin et zen-browser-patched-bin ont été identifiés, contenant des versions modifiées des navigateurs Firefox, Librewolf et Zen. Les noms des paquets ressemblaient à des paquets légitimes firefox-bin, librewolf-bin et zen-browser-bin, soutenus par des passionnés dans l'AUR.
Dans les paquets du fichier PKGBUILD, il y avait un lien vers des correctifs téléchargés depuis des référentiels externes sur GitHub (zenbrowser-patch, youtube-viewbot). Les correctifs apportaient une modification au processus d'installation, entraînant l'exécution d'un script en Python pour installer le cheval de Troie Chaos. Ce cheval de Troie permettait d'accéder à distance au système, d'envoyer des fichiers confidentiels et d'exécuter des commandes, par exemple pour miner des cryptomonnaies. serveur Le fichier exécutable malveillant était placé sous /usr/local/share/systemd-initd et était lancé à l'aide du service custom-initd.service, copié dans le répertoire avec systemd. En l'absence de droits root lors de l'installation, le cheval de Troie était placé dans le répertoire personnel de l'utilisateur (~/.local/share/systemd-initd).
Les paquets malveillants ont été diffusés dans le référentiel AUR le 16 juillet vers 23 heures (MSK). Pour promouvoir ces paquets malveillants, une campagne de spam a été lancée le 18 juillet à 15 heures (MSK). Par exemple, pour inciter à l'installation, une mention dans le commentaire de la version du navigateur Zen faisait état de la résolution de problèmes critiques de stabilité et de rendu, ainsi que de l'élimination des fuites de mémoire.
Les paquets ont été supprimés par les administrateurs du référentiel le 18 juillet à 19 heures (MSK). Presque immédiatement, les utilisateurs du référentiel ont remarqué quatre autres paquets malveillants minecraft-cracked, ttf-all-ms-fonts, ttf-ms-fonts-all et vesktop-bin-patched, publiés sous un autre compte vers 21 heures le 18 juillet (MSK). Au moment de la rédaction de cette nouvelle, ces paquets avaient déjà été supprimés du référentiel.
Source : opennet.ru
