Команда Arch Linux приняла вынужденное решение временно отключить регистрацию новых учётных записей в пользовательском репозитории AUR (Arch User Repository). Причиной стала серия атак, направленных на внедрение вредоносного кода в пакеты и систематический вандализм.
Ранее разработчики уже предпринимали попытки борьбы с инцидентами, внедряя фильтры для проверки содержимого пакетов. Однако злоумышленники оперативно адаптировались: они обходили системы защиты, подменяя менеджер пакетов npm на bun, а также используя методы обфускации кода внутри функции post_install, что позволяло успешно маскировать вредоносные скрипты.
Механика атак на AUR
Основным вектором атак стало использование штатного механизма репозитория, который позволяет любому пользователю взять на себя сопровождение «сиротских» пакетов (статус orphaned). Ранее эта процедура была максимально упрощена и не требовала дополнительных проверок, чем и воспользовались злоумышленники для захвата контроля над популярным программным обеспечением.
Текущая статистика репозитория
На сегодняшний день ситуация с наполнением и активностью в AUR выглядит следующим образом:
- Общее количество пакетов: 107 406.
- Пакеты со статусом «orphaned»: 13 050 (для сравнения, неделю назад их было 15 261).
- Зарегистрированные пользователи: 141 967 (неделю назад — 140 949).
- Активные сопровождающие: 69 человек.
Только за последнюю неделю в репозитории было проведено 5 578 обновлений пакетов, что демонстрирует высокую динамику правок. Разработчики Arch Linux подчеркивают, что ограничение на регистрацию новых аккаунтов является временной мерой и будет снято сразу после внедрения более надежных механизмов защиты от несанкционированного доступа и вредоносных правок.






