U zbulua një kompromitim masiv të paketave në depot AUR (Arch User Repository), të përdorura në Arch Linux për shpërndarjen e aplikacioneve nga zhvilluesit e tretë. Sulmuesit morën kontroll mbi 469 paketa dhe arritën të integroujnë kode të dëmshme për të vjedhur fjalëkalimet dhe çelësat e aksesit nga sistemet e përdoruesve. Përveç të tjerash, kodi i dëmshëm u integroua në paketën ALVR, e njohur ndër përdoruesit e lojërave kompjuterike.
Sulmuesit morën përsipër mbështetje për paketat me status «orphaned» që ishin pa mbikëqyrës. Si emër u përdor emri i mbikëqyrësit të fundit, por një email tjetër, pas së cilës u shtua një komit dhe u publikua një përditësim. Komiti shtoi «npm» në listën e varësive të PKGBUILD dhe futi në blokun post_install të skriptit install.sh një varg për instalimin e disa paketeve NPM. Ndër paketat e instalueshme NPM ndodheshin një ose disa paketa legjitime të njohura dhe paketa atomic-lockfile, që përmban një malware të fshehur. Shtimi i instalimit të paketeve NPM u realizua në të gjithë projektet e kompromentuara, edhe në ato që nuk përdorin JavaScript dhe NPM.
Pasi u aktivizua, malware u vendos në sistem si një shërbim systemd me emër të rastësishëm dhe u kamuflua si një rrjedhë e bërthamës gjatë ekzekutimit. Kur aktivizohej me të drejtat root, shërbimi krijohej në nivelin e sistemit (/etc/systemd/system) dhe aktivizonte gjithashtu një rootkit që punonte në nivelin e bërthamës, ndërsa kur ekzekutohej me të drejtat e përdoruesit, aktivizohej në emër të përdoruesit (~/.config/systemd/user). Malware-i skanonte dhe dërgonte jashtë server çelësat dhe të dhënat e llogarive të VPN, Docker, Podman dhe SSH, si dhe të dhënat e ndjeshme të nxjerra nga shfletuesi, historikun e komandave në shell, çelësat e portofolëve të kriptomonedhave, tokenet e qasjes në Slack, Microsoft Teams, Discord, GitHub, NPM dhe Vault.
Burimi: opennet.ru
