A fost înregistrată o compromitere în masă a pachetelor din repository-ul AUR (Arch User Repository), folosit în Arch Linux pentru distribuirea aplicațiilor de către dezvoltatori terți. Atacatorii au preluat controlul asupra a 469 de pachete și au reușit să injecteze cod malițios pentru a fura parole și chei de acces din sistemele utilizatorilor. Printre altele, codul malițios a fost integrat în pachetul AUR ALVR, popular printre pasionații de jocuri pe computer.
Atacatorii au preluat mentenanța pachetelor care aveau statutul de „orfane” și nu mai aveau mentenanți. Ca nume, se utiliza numele ultimului mentenanț, dar cu un alt email, după care se adăuga un commit și se publica o actualizare. Commitul adăuga „npm” în lista de dependențe PKGBUILD și insera în blocul post_install al scriptului install.sh o linie pentru instalarea mai multor pachete NPM. Printre pachetele NPM instalate se numărau unul sau mai multe pachete populare legitime și pachetul atomic-lockfile, care conținea malware ascuns. Adăugarea instalării pachetelor NPM a avut loc în toate proiectele compromise, chiar și în cele care nu utilizau JavaScript și NPM.
După activare, malware-ul se fixa în sistem sub formă de serviciu systemd cu un nume aleator și, la execuție, se camufla sub fluxul kernel-ului. Atunci când era lansat cu drepturi de root, serviciul era creat la nivel de sistem (/etc/systemd/system) și activa suplimentar un rootkit care rula la nivel de kernel, iar când era executat cu drepturi de utilizator, se lansa în numele utilizatorului (~/.config/systemd/user). Malware-ul efectua scanări și trimitea către exterior serverul chei și acreditive VPN, Docker, Podman și SSH, precum și date confidențiale extrase din browser, istoricul comenzilor în shell, chei de portofele cripto, token-uri de acces pentru Slack, Microsoft Teams, Discord, GitHub, NPM și Vault.
Sursa: opennet.ro
