☝🏻Более 400 пакетов в репозитории Arch Linux заразили инфостилером и руткитом — крупне... — 13 июня 2026 г. в 17:27:18.675
☝🏻Более 400 пакетов в репозитории Arch Linux заразили инфостилером и руткитом — крупнейшая атака на цепочку поставок в истории дистрибутива 🐧 В Arch User Repository (AUR) обнаружили более 400 пакетов, распространявших Linux-руткит и вредонос-инфостилер, нацеленный на учётные данные и токены доступа. Важное уточнение, что это коснулось именно AUR — общественного каталога, который пользователи Arch ведут сами; официальные репозитории Arch не пострадали. Скомпрометированные пакеты сохранили свои имена, код, историю и доверие, которое за ними стояло, — изменились только инструкции по сборке. ☝🏻Захват не потребовал никакого взлома — в этом и хитрость. В AUR пакет, от которого отказался прежний мейнтейнер, может «усыновить» любой желающий: это штатная функция репозитория. Злоумышленники как раз и искали такие брошенные пакеты, легально брали их под свой контроль и переписывали инструкции по сборке. Чтобы правки не вызывали подозрений, они подделывали метаданные git-коммитов — так, будто изменения внёс давний и проверенный разработчик. При этом сам аккаунт этого разработчика никто не взламывал: как позже подтвердил один из доверенных пользователей Arch, его учётная запись скомпрометирована не была — просто чужое имя подставили в историю изменений. 🔻Захватив заброшенный пакет, злоумышленники меняли инструкцию по его сборке так, чтобы в процессе установки тихо подтягивался вредоносный npm-пакет atomic-lockfile — рядом с парой настоящих, для маскировки. Внутри этого пакета был спрятан Linux-бинарник под именем deps, который запускался автоматически прямо во время сборки. То есть пользователю достаточно было просто собрать пакет, как обычно, — и зловред уже работал. ☝🏻Эту кампанию заметили специалисты их Sonatype и назвали Atomic Arch.💀 Сам зловред оказался стилером на Rust, заточенным под рабочие станции разработчиков. Он собирает куки, токены и local storage из браузеров на Chromium, сессии из Electron-приложений вроде Slack, Discord и Microsoft Teams, токены GitHub, npm и HashiCorp Vault, материал OpenAI/ChatGPT, SSH-ключи, known_hosts и историю shell, а также учётные данные Docker, Podman и VPN-профили. Украденные файлы уходили по HTTP на temp sh (сервис обмена текстом), а управление велось через Tor-онион-сервис. ☝🏻☝🏻Масштаб рос на глазах. Первый отчёт Sonatype насчитывал чуть больше 20 захваченных пакетов, но за сутки хакеры накопили свыше 400. Мейнтейнеры Arch сейчас сбрасывают вредоносные коммиты, банят аккаунты и просят пользователей сообщать о подозрительных пакетах. Тем, кто устанавливал или обновлял пакеты из AUR начиная с 11 июня, советуют сверить их со списками заражённых до того, как доверять машине. При этом удаления пакета недостаточно: если payload уже отработал с правами root, систему нужно считать скомпрометированной и переустанавливать с доверенного носителя — а все затронутые секреты (сессии браузера, SSH-ключи, токены GitHub и npm, Vault, облачные ключи) ротировать. 🔑 ================ 🔺 News | 🧩 Soft | 💻 Hacker

