Arch Linux disables AUR package adoption to stop malware flood

1 minute de lecture

Mis à jour :

Suspension de l’adoption de paquets AUR face à une vague de malwares

L’équipe d’Arch Linux a temporairement désactivé la fonctionnalité d’adoption de paquets sur l’Arch User Repository (AUR) afin de contrer une vague massive d’infiltrations malveillantes. Des attaquants exploitent des comptes de mainteneurs compromis ou adoptent des paquets orphelins pour injecter des charges utiles dangereuses.

Points clés :

  • Vecteur d’attaque : Utilisation de plus de 200 paquets AUR populaires (ex: openconnect-sso, pgadmin4-server) pour distribuer des malwares.
  • Mécanisme d’infection : Une attaque en deux étapes. La première est un chargeur furtif qui détecte les environnements de sandbox ou de virtualisation pour éviter l’analyse. La seconde est un infostealer écrit en Rust utilisant le réseau Tor pour la communication.
  • Capacités du malware : Vol de jetons d’authentification, clés SSH, secrets de développeurs, clés d’API (AI, cloud) et portefeuilles de cryptomonnaies. Il dispose également de fonctionnalités de RAT (Remote Access Trojan) et de propagation latérale via les clés SSH dérobées.
  • Vulnérabilités : Aucune CVE spécifique n’est associée, car l’attaque repose sur une compromission de la chaîne d’approvisionnement logicielle (supply chain attack) via le détournement de maintenance.

Recommandations :

  • Interruption : L’adoption de paquets est suspendue par les administrateurs d’Arch Linux ; ne tentez pas de modifier les statuts de maintenance.
  • Vigilance accrue : Soyez extrêmement prudent lors de l’installation de nouveaux paquets AUR. Vérifiez les commits récents des mainteneurs et signalez tout comportement suspect ou changement de mainteneur inhabituel sur les forums officiels.
  • Audit de sécurité : Pour les utilisateurs ayant récemment installé ou mis à jour des paquets via AUR, il est recommandé d’inspecter les services système et les tâches cron à la recherche d’activités anormales.

Source