TGViewer
Kali Linux Kali Linux @linuxkalii · 55.7K subscribers
Post #2072 8.26K
400+ AUR-пакетов скомпрометировали через infostealer и rootkit

В AUR произошёл серьёзный supply chain-инцидент: новый мейнтейнер, выдававший себя за доверенного участника, «усыновил» и заразил более 408 пакетов.

По данным IFIN, вредоносные изменения уже удалены, но сама история неприятная: атака затронула не один пакет, а сразу сотни пакетов из пользовательского репозитория Arch Linux.

Схема была такой:

- атакующий брал заброшенные AUR-пакеты;
- добавлял вредоносные preinstall-скрипты;
- через них подтягивались npm/Bun-зависимости;
- среди payload были atomic-lockfile и js-digest;
- поведение включало infostealer и признаки eBPF-rootkit.

Особенно опасно здесь не само количество пакетов, а уровень атаки. Это не просто «скрипт что-то скачал». В отчёте упоминаются подозрительные eBPF maps вроде:

- hidden_pids
- hidden_names
- hidden_inodes

То есть речь может идти о попытках скрывать процессы, имена и inode на уровне системы.

Для пользователей Arch важно, если недавно обновляли пакеты из AUR, особенно через yay -Syu или похожие AUR-helper’ы, стоит проверить список затронутых пакетов, посмотреть индикаторы компрометации и при подозрении относиться к системе как к недоверенной.

Официальные репозитории Arch через pacman не то же самое, что AUR. Этот инцидент ещё раз показывает: AUR удобен, но это пользовательский репозиторий, где PKGBUILD нужно читать так же внимательно, как shell-скрипт из интернета.

Источник:
https://discourse.ifin.network/t/400-aur-packages-compromised-with-infostealer-and-rootkit/577
  • 👍 20
  • ❤ 13
  • 🔥 5
  • 🤔 4
  • 😁 2
More from @linuxkalii
  1. Oct 10, 2026🚀 DevOps Interview 2026 - шпаргалка-курс для подготовки к собеседованию Всё, что спрашива…
  2. Oct 9, 2026🐧 Файл в `/dev/shm` может оказаться на диске. Даже если вы считали его «строго в RAM». На…
  3. Oct 8, 2026👣 Campfire переписали на Rust, почти без ручного Rust. DHH пишет, что сегодня уже гоняет…
  4. Oct 8, 2026🤦 Подозреваемый в атаках на банки мог выдать себя, попросив ИИ написать резюме. CrowdStri…
  5. Oct 7, 2026🔐 Anthropic вводит три уровня допуска к кибервозможностям Claude Defense Access → Red Tea…
  6. Oct 6, 2026🕵️ Удалили cookies? Сайт всё ещё может узнать ваш браузер Александр Ханфф собрал большой…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →