В AUR отключили передачу пакетов из-за новой волны вредоносов

2026-07-31 306 комментарии
Команда Arch Linux DevOps 30 июля закрыла возможность брать осиротевшие пакеты AUR в сопровождение из-за наплыва вредоносных передач и последующих коммитов. В тот же день в списке рассылки aur-general опубликовали перечень пакетов, в которых нашли вредоносные исполняемые файлы ELF

В Arch User Repository 2026 года отключили передачу пакетов новым сопровождающим – команда Arch Linux DevOps пошла на это из-за потока вредоносных передач и следующих за ними коммитов. Тем же вечером в списке рассылки aur-general опубликовали перечень из 28 записей, где рядом с каждым пакетом указано имя отдельного вредоносного исполняемого файла ELF. Ограничение затрагивает только пользовательский репозиторий сборочных сценариев, официальных репозиториев Arch Linux оно не касается. В июньской кампании Atomic Arch полезную нагрузку подтягивали командами npm и Bun, вписанными в PKGBUILD, а в июльском перечне фигурируют файлы с именами вроде linter, hasher и minifier.

Что именно закрыли в AUR 30 июля

Сообщение об остановке ушло в список рассылки aur-general во второй половине дня . Формулировка короткая: из-за текущего наплыва вредоносных передач пакетов и последующих коммитов возможность взять пакет в сопровождение отключена на время разбора ситуации. Отдельно оговорено, что о ходе работ сообщат позже, а пока участников просят присылать сведения о подозрительных передачах и коммитах, которыми ещё не занялись.

Ограничение точечное: о регистрации новых учётных записей и об отправке обновлений в уже сопровождаемые пакеты в объявлении не сказано ничего.

AUR (Arch User Repository) – репозиторий пользовательских сборочных сценариев для Arch Linux. Пакеты в нём сопровождают участники сообщества, содержимое не проходит проверку, обязательную для официальных репозиториев.

Передача пакета в сопровождение (adoption) – штатная процедура AUR: пакет, оставшийся без сопровождающего, может взять на себя любой зарегистрированный участник. Имя пакета, история коммитов и накопленные голоса при этом сохраняются.

Перечень из 28 записей и служебные имена файлов

Перечень пакетов, в которых вредоносный код оставался на месте по состоянию на 22:00 UTC , выложили в отдельной ветке списка рассылки. Формат записи: имя пакета, косая черта, имя вредоносного исполняемого файла ELF. Всего 28 строк на 27 пакетов – для pylnker-git названы сразу два файла.

Имена совпадают с обиходными названиями вспомогательных утилит сборки: linter, minifier, hasher, parser, validator, packer. В каталоге сборки такой файл рядом с исходным кодом не бросается в глаза.

Пакет AURИмя вредоносного файла ELF
archutillinter
bigwebapp-managerminifier
boringssl-githasher
cinnamon-no-nemoconverter
duhhindexer
eden-nightlyencryptor
garlic-decompiler-guichecker
gigolo-gittagger
gitarbor-binparser
icloudpdpreprocessor
imago-bingenerator
juicebox-plus-gitminifier
magic-context-dashboard-binvalidator
option-termindexer
pagerduty-short-circuiterassembler
portlessassembler
pylnker-gitconverter
pylnker-gitpacker
python-libipld-githasher
python-numkongcompressor
python-parallaxconverter
python-ultraplot-gitserializer
ramses-gitindexer
src-cli-binmigrator
steamidra-bingenerator
stirling-pdf-desktop-binoptimizer
wiki-gomerger
windscribe-cli-v2-binparser

Перечнем волна не исчерпывается. В сообщениях того же дня фигурируют также i915-sriov-dkms, rtk-git, warp-terminal-git, weather-display и astro-box, так что итоговое число заражённых сборочных сценариев ещё уточняется.

Чем июльская волна отличается от кампании Atomic Arch

Механика захвата не изменилась: злоумышленник берёт осиротевший пакет в сопровождение и правит сборочный сценарий, оставляя нетронутым исходный код самой программы. Различается способ доставки полезной нагрузки. В июне вредоносный код подтягивали из реестра npm: в PKGBUILD дописывали послеустановочный сценарий с обращением к менеджеру пакетов JavaScript.

npm install atomic-lockfile minimist chalk

Через эту команду на систему попадал npm-пакет atomic-lockfile с руткитом на eBPF внутри. Подробности разобраны в материале Вредоносные обновления пакетов AUR устанавливают руткит через npm: специалисты Sonatype присвоили угрозе идентификатор Sonatype-2026-003775 с оценкой 8,7 балла по шкале CVSS. Уже нашли следующую разновидность той же кампании, где вместо npm использовали Bun, а обращение к нему прятали за обфускацией – об этом подробнее в статье AUR: в новой волне вредоносных пакетов код прячут за обфускацией.

PKGBUILD – сценарий сборки пакета для Arch Linux: откуда взять исходный код, как его собрать, какие нужны зависимости и что выполнить после установки.

В июльском перечне внешний менеджер пакетов не фигурирует вовсе: рядом с каждым пакетом стоит имя конкретного исполняемого файла. Правило обнаружения, написанное под строку с npm или bun в сборочном сценарии, на такой набор не сработает.

Июньский инцидент затронул более 1500 пакетов, и в официальном сообщении Arch Linux предупредили о возможных перебоях сразу с тремя операциями: созданием учётных записей, отправкой обновлений и созданием или передачей пакетов. Нынешнее ограничение на этом фоне выглядит узким, но введено оно спустя полтора месяца после июньской чистки.

Проверка сборочного сценария перед установкой пакета

Отключение передачи не отменяет того, что уже установлено. Обновление любого пакета из AUR по-прежнему выполняет сборочный сценарий, содержимое которого со стороны репозитория никто не проверяет. Минимальный набор действий не поменялся с июня:

  • смотреть изменения PKGBUILD перед сборкой, а не после установки;
  • проверять файлы .install, появившиеся в обновлении;
  • относиться с подозрением к обращениям к внешним менеджерам пакетов и к бинарным файлам, которых не было в предыдущем коммите;
  • сверять, не сменился ли сопровождающий пакета за последнее время;
  • сообщать о подозрительных передачах и коммитах в список рассылки aur-general.

Как именно отрабатывает исполняемый файл в каждом из перечисленных пакетов, в сообщении не раскрыто. В июньской кампании полезная нагрузка запускалась во время установки пакета, и по итогам того инцидента в Sonatype рекомендовали считать затронутые машины скомпрометированными – одного удаления пакета там оказалось мало.

Заключение

Отключение передачи закрывает конкретный вектор: пока ограничение действует, взять осиротевший проект и унаследовать чужое доверие невозможно. Что делать с пакетами, которые успели сменить сопровождающего в июне и июле, из объявления не следует. Для пользователя не меняется ничего: сборочный сценарий по-прежнему приходится читать перед каждым обновлением из AUR – с поправкой на то, что искать теперь нужно не только команды npm, но и незнакомые исполняемые файлы со служебными именами.

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте