Er is een massale compromittering van pakketten in de AUR (Arch User Repository) geregistreerd, dat in Arch Linux wordt gebruikt voor de verspreiding van applicaties van derden. De aanvallers kregen controle over 469 pakketten en wisten kwaadaardige code in te voegen om wachtwoorden en toegangssleutels van gebruikerssystemen te stelen. Onder andere was de kwaadaardige code geĆÆntegreerd in het via AUR geleverde pakket ALVR, populair onder computerspel-liefhebbers.
De aanvallers namen het onderhoud over van pakketten met de status 'wees' en zonder begeleidende ontwikkelaar. Ze gebruikten de naam van de laatste begeleider, maar met een andere e-mail, waarna ze ƩƩn commit toevoegden en een update publiceerden. De commit voegde 'npm' toe aan de afhankelijkheden in PKGBUILD en voegde in het post_install-blok van het install.sh-script een regel toe voor het installeren van verschillende NPM-pakketten. Onder de te installeren NPM-pakketten bevonden zich een of meer populaire legitieme pakketten en het pakket atomic-lockfile, dat verborgen malware bevatte. Het toevoegen van de installatie van NPM-pakketten werd gedaan in alle gecompromitteerde projecten, zelfs als daar geen JavaScript en NPM gebruikt werden.
Na activatie verankerde de malware zich in het systeem als een systemd-service met een willekeurige naam en camoufleerde zich als een kernstroom. Bij het uitvoeren met root-rechten werd de service op systeemniveau aangemaakt (/etc/systemd/system) en activeerde bovendien een rootkit die op kernniveau functioneerde, terwijl het bij uitvoering met gebruikersrechten op naam van de gebruiker werd gestart (~/.config/systemd/user). De malware voegde een scan en verzending naar buiten toe uit. server sleutels en inloggegevens van VPN, Docker, Podman en SSH, evenals vertrouwelijke gegevens uit de browser, shell-geschiedenis, sleutels van cryptocurrency-portemonnees, toegangstokens voor Slack, Microsoft Teams, Discord, GitHub, NPM en Vault.
Bron: opennet.ru
