Présentation

La team DevOps d'Arch Linux a annoncé la désactivation de l'adoption de paquets orphelins dans le dépôt Arch User Repository (AUR) en raison d'une vague d'adoption de paquets malveillants et de commits suivis effectués via l'AUR.

Contexte technique

Michael Taggart a publié une analyse de la malveillance ajoutée à une longue liste de paquets lors de cette série d'attaques. La charge utile semble être un cheval de Troie d'accès à distance (RAT) qui prend des commandes via le réseau Tor et tente de télécharger une large gamme de données utilisateur.

Fonctionnement de l'attaque

Le projet avait suspendu les nouvelles inscriptions en juin suite à une campagne dans laquelle un attaquant ou des attaquants créaient de nouveaux comptes pour adopter des paquets orphelins et pousser des mises à jour malveillantes qui installeraient des malwares sur les systèmes des utilisateurs. L'inscription AUR a été rouverte le 13 juillet après que l'équipe DevOps ait ajouté certaines restrictions mineures, et apparemment inefficaces, sur la création de nouveaux comptes.

Implications et limites

Cette décision met en évidence les risques de sécurité liés à l'adoption de paquets dans les dépôts de logiciels communautaires et souligne l'importance de la vigilance et de la vérification des paquets avant leur installation. Les utilisateurs d'Arch Linux doivent être prudents lors de l'installation de paquets à partir de l'AUR et vérifier les métadonnées et les téléchargements pour éviter les malwares.