3 августа 2026 г.
Новости технологий

Atomic Arch: 1600 зараженных пакетов в репозитории AUR Arch Linux

16 июня 2026 г.Платон Велесов1 мин
Atomic Arch : 1 600 paquets vérolés dans le dépôt AUR d’Arch Linux

Неклассифицированная атака позволила хакерам заразить сотни пакетов в репозитории Arch User Repository (AUR) дистрибутива Arch Linux. Сама дистрибуция Arch Linux напрямую не затронута, поскольку AUR предназначен для пакетов, управляемых сообществом. Масштаб этой атаки в очередной раз демонстрирует ограничения модели безопасности, которая прежде всего опирается на доверие.

AUR, или Arch User Repository, является репозиторием, поддерживаемым сообществом, для дистрибутива Arch Linux (и его производных). Как указано в вики Arch Linux, он «был создан для организации и обмена новыми пакетами сообщества, а также для ускорения включения популярных пакетов в репозиторий «extra»». Таким образом, он не управляется командой сопровождения Arch Linux, чаще всего не активирован по умолчанию и содержит большое количество пакетов (архивов, содержащих необходимые файлы для программного обеспечения и связанные метаданные), которые отсутствуют в основной дистрибуции.

Хотя AUR удобен, он также представляет собой своего рода "свалку", где отслеживаемость иногда очень относительна. Именно этот аспект был использован злоумышленниками.

Описание атаки

11 июня исследователи из компании по безопасности Sonatype обнаружили скоординированную кампанию атаки против репозитория AUR. Один или несколько хакеров получили контроль над так называемыми «осиротевшими» пакетами AUR, то есть заброшенными и ищущими нового сопровождающего. Эти пакеты были модифицированы: файлы описания пакетов (PKGBUILD) при установке теперь указывают на вредоносный пакет npm.

В своем отчете Sonatype указывает, что было обнаружено около двадцати модифицированных пакетов. Был даже внедрен скрипт после установки для вызова команды «npm install atomic-lockfile».

Между 11 и 12 июня число обнаруженных вредоносных пакетов резко возросло, о чем сообщили аналитический коллектив открытых источников IFIN (Independent Federated Intelligence Network) и сообщество AUR. Количество таких пакетов увеличилось с 20 до более чем 400. Они распространяли как руткит, обеспечивающий сохранение присутствия на зараженных машинах, так и вредоносное ПО, предназначенное для кражи учетных данных и токенов аутентификации.