Nel repository AUR (Arch User Repository), utilizzato in Arch Linux per la distribuzione di pacchetti di sviluppatori di terze parti, sono stati individuati tre pacchetti dannosi: firefox-patch-bin, librewolf-fix-bin e zen-browser-patched-bin, contenenti versioni modificate dei browser Firefox, Librewolf e Zen. I nomi dei pacchetti somigliavano ai pacchetti legittimi firefox-bin, librewolf-bin e zen-browser-bin, supportati da appassionati in AUR.
Nei pacchetti nel file PKGBUILD era presente un collegamento a patch scaricate da repository esterni su GitHub (zenbrowser-patch, youtube-viewbot). Le patch modificavano il processo di installazione, attivando uno script in Python per installare il trojan Chaos. Il trojan consentiva di ottenere accesso remoto al sistema, inviando file riservati e eseguendo comandi, ad esempio per il mining di criptovalute. un server Il file eseguibile dannoso era posizionato in /usr/local/share/systemd-initd e veniva avviato tramite il servizio custom-initd.service, copiato nella directory con systemd. In assenza dei diritti di root durante l'installazione, il trojan veniva collocato nella home dell'utente (~/.local/share/systemd-initd).
I pacchetti malevoli sono stati distribuiti nel repository AUR il 16 luglio intorno alle 23:00 (MSK). Per promuovere i pacchetti malevoli, il 18 luglio alle 15:00 (MSK) è stata lanciata una campagna spam. Ad esempio, nel note di compilazione del browser Zen è stata indicata la risoluzione di problemi critici di stabilità e rendering, oltre all'eliminazione delle perdite di memoria.
I pacchetti sono stati rimossi dagli amministratori del repository il 18 luglio alle 19:00 (MSK). Quasi immediatamente, gli utenti del repository hanno notato altri quattro pacchetti malevoli: minecraft-cracked, ttf-all-ms-fonts, ttf-ms-fonts-all e vesktop-bin-patched, pubblicati sotto un altro account intorno alle 21:00 del 18 luglio (MSK). Al momento della scrittura di questa notizia, questi pacchetti erano già stati rimossi dal repository.
Fonte: opennet.ru
