Loading...

Arch Linux menonaktifkan adopsi paket AUR untuk menghentikan banjir malware.

Proyek Arch Linux telah menonaktifkan sementara adopsi paket Arch User Repository (AUR) setelah terjadi peningkatan pengambilalihan paket yang sudah ada secara jahat.

Keputusan tersebut diumumkan melalui milis distribusi oleh kontributor Robin Candau, yang mengatakan bahwa situasi ini bersifat sementara hingga solusi ditemukan.

“Karena maraknya adopsi paket berbahaya dan komitmen lanjutan yang dilakukan melalui AUR, adopsi paket saat ini dinonaktifkan sementara kami menangani situasi ini,” umumkan Candau .

gambar

“Kami akan mengirimkan tindak lanjut setelah kami dapat melakukannya. Sementara itu, jangan ragu untuk melaporkan kejadian adopsi atau komitmen mencurigakan yang belum ditangani, dan tetap waspada!”

Independent Federated Intelligence Network (IFIN) melakukan analisis teknis terhadap malware tersebut dan melaporkan bahwa kampanye tersebut dimulai pada tanggal 29 Juli dengan paket 'openconnect-sso.'

IFIN melaporkan bahwa kampanye ini memiliki banyak kesamaan dengan kampanye sebelumnya, termasuk penggunaan jaringan Tor untuk penyiapan aksi.

Pada bulan Juni, kampanye terpisah menyerang AUR melalui lebih dari 400 paket , mendistribusikan rootkit Linux dan malware pencuri informasi kepada pengguna yang tidak curiga.

Dalam serangan terbaru, para peneliti mengidentifikasi infeksi dua tahap, dengan tahap pertama bertindak sebagai loader, dan tahap kedua berupa payload Linux x86_64 yang digambarkan sebagai malware pencuri data dengan fitur administrasi jarak jauh (RAT) dan worm SSH.

Analisis lebih lanjut menunjukkan bahwa loader tahap pertama menghindari deteksi dengan memeriksa debugger, sandbox, mesin virtual, dan lingkungan CI/CD sebelum menginstal layanan systemd dan cron job untuk memastikan persistensi.

Kemudian, program tersebut mengunduh dan meluncurkan klien Tor yang menyamar sebagai dbus-daemon untuk mengambil muatan tahap kedua dari server '.onion'.

Tahap kedua adalah infostealer berbasis Rust yang menargetkan kredensial browser, dompet mata uang kripto, data pengelola kata sandi, rahasia cloud dan pengembang, kunci API layanan AI, kunci SSH, dan token platform perpesanan.

Selain itu, kerentanan ini juga memberi penyerang kemampuan untuk mengeksekusi perintah dari jarak jauh melalui saluran Tor terenkripsi dan dapat menyebar secara lateral dengan menggunakan kunci SSH yang dicuri untuk menyalin dan mengeksekusi dirinya sendiri pada sistem lain.

Seorang pengguna Reddit yang melacak kampanye ini mengklaim bahwa kampanye tersebut telah meluas ke lebih dari 200 paket AUR , baik melalui akun pengelola yang diretas atau dengan mengadopsi paket-paket yang terbengkalai.

Menurut peneliti yang sama, kampanye tersebut telah menyebar ke paket AUR yang cukup populer seperti boringssl-git, icloudpd, windscribe-cli-v2-bin, stirling-pdf-desktop-bin, openconnect-sso, arduino-language-server-noclang-bin, dan pgadmin4-server.

Status terkompromikan dari paket-paket ini belum dikonfirmasi secara independen, dan daftar lengkap dari 200 paket AUR yang diyakini berbahaya belum tersedia hingga saat publikasi.

Get 50% Discount.

Lorem, ipsum dolor sit amet consectetur adipisicing elit. Exercitationem, facere nesciunt doloremque nobis debitis sint?