În repository-ul AUR al Arch Linux au fost identificate pachete malițioase

În depozitul AUR (Arch User Repository), utilizat în Arch Linux pentru distribuirea pachetelor de către dezvoltatori terți, au fost descoperite trei pachete malițioase: firefox-patch-bin, librewolf-fix-bin și zen-browser-patched-bin, conținând versiuni modificate ale browserelor Firefox, Librewolf și Zen. Numele pachetelor semănau cu pachetele legitime firefox-bin, librewolf-bin și zen-browser-bin, susținute de entuziaști în AUR.

În pachetele din fișierul PKGBUILD exista un link către patch-uri descărcate din depozite externe de pe GitHub (zenbrowser-patch, youtube-viewbot). Patch-urile modifica procesul de instalare, ceea ce conducea la rularea unui script în Python pentru instalarea troianului Chaos. Troianul permitea accesul de la distanță la sistem, trimițând către exterior serverul fișiere confidențiale și executând comenzi, de exemplu, pentru minarea de criptomonede. Fișierul executabil malițios era plasat ca /usr/local/share/systemd-initd și era lansat prin serviciul custom-initd.service, copiat în directorul systemd. În absența privilegiilor de root în timpul instalării, troianul era plasat în directorul home al utilizatorului (~/.local/share/systemd-initd).

Pachetele malițioase au fost plasate în depozitul AUR pe 16 iulie în jurul orei 23:00 (MSK). Pentru promovarea pachetelor malițioase, pe 18 iulie la ora 15:00 (MSK) a fost desfășurată o campanie de spam. De exemplu, pentru a stimula instalarea, în nota versiunii browserului Zen a fost menționat că a fost rezolvată o serie de probleme critice de stabilitate și redare, precum și eliminarea scurgerilor de memorie.

Pachetele au fost șterse de administratorii depozitului pe 18 iulie la ora 19:00 (MSK). Aproape imediat, utilizatorii depozitului au observat alte patru pachete malițioase: minecraft-cracked, ttf-all-ms-fonts, ttf-ms-fonts-all și vesktop-bin-patched, plasate sub un alt cont în jurul orei 21:00 pe 18 iulie (MSK). La momentul redactării acestei știri, aceste pachete au fost deja șterse din depozit.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster