Sono stati identificati pacchetti dannosi nel repository AUR di Arch Linux

Nel repository AUR (Arch User Repository), utilizzato in Arch Linux per la distribuzione di pacchetti di sviluppatori di terze parti, sono stati individuati tre pacchetti dannosi: firefox-patch-bin, librewolf-fix-bin e zen-browser-patched-bin, contenenti versioni modificate dei browser Firefox, Librewolf e Zen. I nomi dei pacchetti somigliavano ai pacchetti legittimi firefox-bin, librewolf-bin e zen-browser-bin, supportati da appassionati in AUR.

Nei pacchetti nel file PKGBUILD era presente un collegamento a patch scaricate da repository esterni su GitHub (zenbrowser-patch, youtube-viewbot). Le patch modificavano il processo di installazione, attivando uno script in Python per installare il trojan Chaos. Il trojan consentiva di ottenere accesso remoto al sistema, inviando file riservati e eseguendo comandi, ad esempio per il mining di criptovalute. un server Il file eseguibile dannoso era posizionato in /usr/local/share/systemd-initd e veniva avviato tramite il servizio custom-initd.service, copiato nella directory con systemd. In assenza dei diritti di root durante l'installazione, il trojan veniva collocato nella home dell'utente (~/.local/share/systemd-initd).

I pacchetti malevoli sono stati distribuiti nel repository AUR il 16 luglio intorno alle 23:00 (MSK). Per promuovere i pacchetti malevoli, il 18 luglio alle 15:00 (MSK) è stata lanciata una campagna spam. Ad esempio, nel note di compilazione del browser Zen è stata indicata la risoluzione di problemi critici di stabilità e rendering, oltre all'eliminazione delle perdite di memoria.

I pacchetti sono stati rimossi dagli amministratori del repository il 18 luglio alle 19:00 (MSK). Quasi immediatamente, gli utenti del repository hanno notato altri quattro pacchetti malevoli: minecraft-cracked, ttf-all-ms-fonts, ttf-ms-fonts-all e vesktop-bin-patched, pubblicati sotto un altro account intorno alle 21:00 del 18 luglio (MSK). Al momento della scrittura di questa notizia, questi pacchetti erano già stati rimossi dal repository.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster