← На главную

Arch Linux отключила подбор осиротевших пакетов в AUR из-за RAT-трояна

31.07.2026 13:57 · hackernews

Команда Arch Linux DevOps отключила возможность подбирать осиротевшие пакеты в Arch User Repository (AUR). Причина — «текущий наплыв вредоносного захвата пакетов и последующих коммитов через AUR». Об этом объявили 31 июля 2026 года.

Майкл Таггарт выложил краткий разбор малвари, которую добавляли в длинный список пакетов во время этой волны атак. Полезная нагрузка, судя по всему, представляет собой троян удалённого доступа (RAT). Он принимает команды через сеть Tor и пытается загрузить широкий спектр пользовательских данных с заражённой машины.

История началась раньше. Ещё в июне проект приостановил регистрацию новых аккаунтов. Тогда злоумышленник или целая группа создавали учётные записи специально для того, чтобы забирать бесхозные пакеты и вливать в них вредоносные обновления. Пользователи, которые ставили такие пакеты, получали троян на свою систему.

Регистрацию в AUR открыли снова 13 июля. DevOps-команда добавила небольшие ограничения на создание новых учётных записей, но, как показала практика, они не сработали. Свежий наплыв атак показал, что принятых мер недостаточно, поэтому adoption орфанных пакетов пришлось полностью заблокировать. Сейчас идёт разбор полётов, а сообщество ждёт более серьёзной защиты.

Читать оригинал →