W repozytorium AUR (Arch User Repository), używanym w Arch Linux do dystrybucji pakietów od zewnętrznych twórców, zidentyfikowano trzy złośliwe pakiety firefox-patch-bin, librewolf-fix-bin oraz zen-browser-patched-bin, zawierające zmodyfikowane wersje przeglądarek Firefox, Librewolf oraz Zen. Nazwy pakietów przypominały legalne pakiety firefox-bin, librewolf-bin oraz zen-browser-bin, wspierane przez entuzjastów w AUR.
W pakietach w pliku PKGBUILD znajdowała się odniesienie do łat, pobieranych z zewnętrznych repozytoriów na GitHubie (zenbrowser-patch, youtube-viewbot). Łaty wprowadzały zmiany w procesie instalacji, prowadząc do uruchomienia skryptu w języku Python, który instalował trojana Chaos. Trojan umożliwiał uzyskanie zdalnego dostępu do systemu, wysyłanie na zewnątrz serwer danych poufnych oraz wykonywanie poleceń, na przykład do kopania kryptowalut. Złośliwy plik wykonywalny umieszczany był jako /usr/local/share/systemd-initd i uruchamiany przy pomocy usługi custom-initd.service, kopiowanej do katalogu systemd. W przypadku braku praw roota podczas instalacji, trojan był umieszczany w katalogu domowym użytkownika (~/.local/share/systemd-initd).
Złośliwe pakiety zostały umieszczone w repozytorium AUR 16 lipca około godziny 23:00 (MSK). Aby promować złośliwe pakiety, 18 lipca o godzinie 15:00 (MSK) zainicjowano kampanię spamerską. Na przykład, aby zachęcić do instalacji, w notatce do wersji przeglądarki Zen wskazano na rozwiązanie krytycznych problemów ze stabilnością oraz renderowaniem, a także usunięcie wycieków pamięci.
Pakiety zostały usunięte przez administratorów repozytorium 18 lipca o godzinie 19:00 (MSK). Prawie natychmiast użytkownicy repozytorium zauważyli jeszcze cztery złośliwe pakiety minecraft-cracked, ttf-all-ms-fonts, ttf-ms-fonts-all oraz vesktop-bin-patched, umieszczone pod innym konto około godziny 21:00 18 lipca (MSK). W momencie pisania tej wiadomości, te pakiety zostały już usunięte z repozytorium.
Źródło: opennet.ru
