ĂshtĂ« konstatuar njĂ« kompromentim masiv i pakove nĂ« depozitin AUR (Arch User Repository), e cila pĂ«rdoret nĂ« Arch Linux pĂ«r shpĂ«rndarjen e aplikacioneve nga zhvillues tĂ« tretĂ«. Sulmuesit morĂ«n kontroll mbi 469 pako dhe arritĂ«n tĂ« integrojnĂ« nĂ« to kod malicioz pĂ«r tĂ« vjedhur fjalĂ«kalimet dhe çelĂ«sat e aksesit nga sistemet e pĂ«rdoruesve. NdĂ«r tĂ« tjera, kodi malicioz u integrua nĂ« paketĂ«n ALVR, e cila Ă«shtĂ« popullore mes adhuruesve tĂ« lojĂ«rave kompjuterike.
Sulmuesit morën përsipër menaxhimin e paketave që kishin statusin "orphaned" dhe ishin pa mbulim. Në emër të paketës u përdor emri i fundit të mbikëqyrësit, por me një email tjetër, pas së cilës u shtua një komit dhe u publikua një përditësim. Komiti shtonte "npm" në listën e varësive PKGBUILD dhe vendoste në bllokun post_install të skenarit install.sh një rresht për të instaluar disa pakos NPM. Në mesin e pakove NPM që instaloheshin kishte një ose më shumë paketa legjitime të njohura dhe paketën atomic-lockfile, që përmbante malware të fshehur. Shtimi i instalimit të pakove NPM bëhej në të gjitha projektet e kompromentuara, përfshirë ato që nuk përdorin JavaScript dhe NPM.
Pas aktivizimit, malware-i stabilizohej në sistem si një shërbim systemd me emër rastësor dhe, kur ekzekutohej, kamuflohej si trafik i bërthamës. Kur startohej me të drejta root, shërbimi krijohej në nivelin sistemor (/etc/systemd/system) dhe aktivizonte për më tepër një rootkit që punonte në nivelin e bërthamës, ndërsa me ekzekutimin me të drejta përdoruesi - startohej në emër të përdoruesit (~/.config/systemd/user). Malware-i skanonte dhe dërgonte jashtë server çelësat dhe kredencialet e VPN, Docker, Podman dhe SSH, si dhe informacionet konfidenciale të nxjerra nga shfletuesi, historitë e komandave në shell, çelësat e portofolëve të kriptomonedhave, tokenet e aksesit në Slack, Microsoft Teams, Discord, GitHub, NPM dhe Vault.
Burimi: opennet.ru
