Домой Новости Железо Arch Linux вновь атакуют через AUR, а проект покинул разработчик Foxboron

Arch Linux вновь атакуют через AUR, а проект покинул разработчик Foxboron

Пользовательский репозиторий AUR временно ограничен после серии атак, а ключевой участник команды безопасности покидает проект.

4
0
Arch Linux вновь атакуют через AUR, а проект покинул разработчик Foxboron
Arch Linux вновь атакуют через AUR, а проект покинул разработчик Foxboron — иллюстрация к материалу. Источник: linux.org.ru

Разработчики Arch Linux вынуждены были вновь ограничить функционирование пользовательского репозитория AUR из-за волны распространения вредоносного ПО. Параллельно с этим инцидентом проект покинул один из ключевых контрибьюторов — Мортен Линдеруд, более известный в сообществе под псевдонимом Foxboron. Он входил в команду безопасности и курировал множество важных пакетов дистрибутива. Несмотря на хронологическое совпадение, прямых подтверждений связи между уходом разработчика и кибератакой нет.

Атаки на цепочку поставок через AUR

По данным независимых исследователей из IFIN, кампания началась 29 июля 2026 года с компрометации пакета openconnect-sso. Злоумышленники использовали схему «усыновления» брошенных пакетов, у которых не было активных сопровождающих. Получив доступ, они внедряли вредоносные скрипты в сборочные инструкции PKGBUILD. В ответ на это 30 июля участник команды Arch Linux Робин Кандо сообщил о временном отключении функции «усыновления» пакетов до тех пор, пока ситуация не будет взята под полный контроль.

«Из-за текущего наплыва вредоносных усыновлений пакетов и последующих коммитов через AUR усыновление пакетов сейчас отключено, пока мы разбираемся с ситуацией», — заявил Робин Кандо.

Важно помнить, что AUR не является официальным репозиторием с проверенным бинарным кодом. Это площадка для пользовательских описаний сборки. Разработчики Arch Linux настоятельно рекомендуют пользователям вручную изучать содержимое PKGBUILD перед выполнением установки.

Технические особенности вредоносного ПО

Анализ выявил использование двухэтапного вредоносного кода. Загрузчик обладал функциями самозащиты: он проверял наличие виртуальной среды или песочницы, после чего закреплялся в системе через systemd и cron. Для маскировки активности запускался Tor-клиент под видом системного процесса dbus-daemon.

Второй компонент, написанный на языке Rust, действовал как многофункциональный агент: он занимался кражей данных браузеров, криптовалютных кошельков, ключей SSH, токенов GitHub/GitLab, а также API-ключей к облачным сервисам и ИИ-платформам. Подобные атаки на цепочку поставок стали системной угрозой для проекта: похожий инцидент фиксировался в июне, когда разработчикам также приходилось ограничивать регистрацию аккаунтов и операции с пакетами.

Уход Foxboron и кадровая нагрузка

1 августа Мортен Линдеруд официально объявил об уходе из проекта. В своем блоге он отметил, что настало время «отпустить проект», не вдаваясь в подробности причин ухода. За десять лет работы Foxboron внес огромный вклад в развитие Arch Linux: от внедрения отладочных пакетов до создания прототипа Git-инфраструктуры для репозиториев.

Его уход создал серьезную проблему с сопровождением: без активного куратора остались такие критические компоненты, как:

  • mkinitcpio;
  • arch-install-scripts;
  • archlinux-keyring и archlinux-repro;
  • pacman;
  • sbctl, wpa_supplicant, fsverity-utils;
  • инструментарий TPM2.

Часть обязанностей взял на себя Робин Кандо, однако распределение остальных задач остается открытым вопросом. Текущая ситуация наглядно демонстрирует критическую уязвимость инфраструктуры Open Source, развитие которой зачастую держится на плечах небольшой группы энтузиастов.

Разработчики призывают пользователей проявлять бдительность при установке пакетов, особенно тех, что недавно сменили сопровождающего. О любых подозрительных активностях следует сообщать в список рассылки aur-general.

Источник: https://www.linux.org.ru