Atomic Arch: 1600 зараженных пакетов в репозитории AUR Arch Linux
Неклассифицированная атака позволила хакерам заразить сотни пакетов в репозитории Arch User Repository (AUR) дистрибутива Arch Linux. Сама дистрибуция Arch Linux напрямую не затронута, поскольку AUR предназначен для пакетов, управляемых сообществом. Масштаб этой атаки в очередной раз демонстрирует ограничения модели безопасности, которая прежде всего опирается на доверие.
AUR, или Arch User Repository, является репозиторием, поддерживаемым сообществом, для дистрибутива Arch Linux (и его производных). Как указано в вики Arch Linux, он «был создан для организации и обмена новыми пакетами сообщества, а также для ускорения включения популярных пакетов в репозиторий «extra»». Таким образом, он не управляется командой сопровождения Arch Linux, чаще всего не активирован по умолчанию и содержит большое количество пакетов (архивов, содержащих необходимые файлы для программного обеспечения и связанные метаданные), которые отсутствуют в основной дистрибуции.
Хотя AUR удобен, он также представляет собой своего рода "свалку", где отслеживаемость иногда очень относительна. Именно этот аспект был использован злоумышленниками.
Описание атаки
11 июня исследователи из компании по безопасности Sonatype обнаружили скоординированную кампанию атаки против репозитория AUR. Один или несколько хакеров получили контроль над так называемыми «осиротевшими» пакетами AUR, то есть заброшенными и ищущими нового сопровождающего. Эти пакеты были модифицированы: файлы описания пакетов (PKGBUILD) при установке теперь указывают на вредоносный пакет npm.
В своем отчете Sonatype указывает, что было обнаружено около двадцати модифицированных пакетов. Был даже внедрен скрипт после установки для вызова команды «npm install atomic-lockfile».
Между 11 и 12 июня число обнаруженных вредоносных пакетов резко возросло, о чем сообщили аналитический коллектив открытых источников IFIN (Independent Federated Intelligence Network) и сообщество AUR. Количество таких пакетов увеличилось с 20 до более чем 400. Они распространяли как руткит, обеспечивающий сохранение присутствия на зараженных машинах, так и вредоносное ПО, предназначенное для кражи учетных данных и токенов аутентификации.
Свежие материалы — Новости технологий

ЕС отложил и отменил публикацию спутниковых снимков Оманского залива по запросу США
По запросу Соединенных Штатов, Европейский союз согласился отложить на 24 часа распространение спутниковых снимков со спутников Sentinel 1 и 2, сделанных в регионе Оманского залива. Это решение было мотивировано «безопасностью в интересах Союза». Однако всего две недели спустя ЕС объя

Google Earth приостановил функцию добавления несуществующих объектов (Обновлено)
Обновление: Google объявил о временной приостановке работы инструмента генерации изображений на базе искусственного интеллекта в Google Earth. Это решение было принято после обнаружения, что "некоторые пользователи делились сгенерированными изображениями, которые, по всей видимости, нарушали н

Hugging Face: Проблемы с модерацией недобровольного сексуального ИИ-контента
Hugging Face, крупная платформа, размещающая миллионы моделей искусственного интеллекта (ИИ) и тысячи наборов данных, подвергается критике за отсутствие конкретных инструментов модерации, направленных на предотвращение создания и распространения недобровольного сексуального контента. Согласно и

☕️ Швейцарская Infomaniak готовится к выходу на биржу
Компания Infomaniak активно готовится к своему дебюту на фондовом рынке. Швейцарская фирма заключила соглашение об обратном слиянии с Perrot Duval Holding, еще одной швейцарской компанией с более чем вековой историей (основана в 1905 году). Ожидается, что этот шаг позволит Infomaniak выйти

Утечки в Claude из общедоступных чатов: В чем на самом деле проблема?
Пользователи обнаружили, что общие чаты Claude легко найти через поисковые системы. Компания Anthropic, разработчик Claude, утверждает, что это ожидаемое поведение функционала. Однако ситуация оказалась сложнее, и, что еще тревожнее, это уже четвертый подобный инцидент за год. В выходн

Что известно об Arcadia: ИИ, который должен заменить Palantir в системах армии
Система Arcadia должна была пройти испытания в рамках учений НАТО Coalition Warrior Interoperability Exercise, но в итоге не была представлена. Что же известно об этой платформе, оснащенной искусственным интеллектом, с помощью которой французская армия планирует отказаться от услуг Palantir и