Más de 400 paquetes de Arch Linux comprometidos para distribuir rootkit y ladrón de información

Más de 400 paquetes del Arch User Repository (AUR) están comprometidos con un rootkit y malware ladrón de información que roba credenciales y tokens de acceso, según un informe de la comunidad de inteligencia de código abierto Independent Federated Intelligence Network (IFIN). Un nuevo mantenedor estaría suplantando a un editor confiable en la plataforma AUR para insertar paquetes maliciosos.

Arch Linux es popular entre usuarios avanzados y desarrolladores, y utiliza el catálogo AUR para proporcionar las versiones más recientes de software, controladores y el kernel. AUR es un repositorio mantenido por la comunidad que contiene scripts de construcción de paquetes (PKGBUILDs) con instrucciones para descargar, compilar e instalar software no disponible en los repositorios oficiales de Arch.

Sin embargo, AUR no es un espacio verificado, y los actores de amenazas pueden usarlo para distribuir malware a través de paquetes que cambian de propietario sin que nadie lo note. Según Michael Taggart, miembro de IFIN, los paquetes comprometidos se modifican con scripts de preinstalación que descargan y ejecutan un paquete npm malicioso llamado atomic-lockfile.

El investigador independiente de seguridad Whanos señala que una muestra de atomic-lockfile incluía una carga útil ELF de Linux llamada deps, que era un 'ladrón de credenciales con capacidades opcionales de rootkit eBPF solo para root'. 'Está diseñado para estaciones de trabajo de desarrolladores y entornos de compilación. Apunta a datos de navegadores y aplicaciones Electron, Slack, Microsoft Teams, Discord, GitHub, npm, Vault, Docker/Podman, SSH, VPN, historiales de shell y otros secretos locales de desarrolladores', dice Whanos en el informe.

Con la tecnología eBPF, el malware puede ejecutarse dentro del kernel con privilegios elevados y ocultar procesos locales. La empresa de gestión de cadena de suministro Sonatype también publicó un informe sobre una campaña que ataca el repositorio AUR y distribuye el paquete npm malicioso atomic-lockfile, pero utilizando un método diferente. Los investigadores de Sonatype dicen que el actor de amenazas secuestró al menos 20 paquetes huérfanos en AUR e insertó atomic-lockfile modificando el archivo PKGBUILD.

Según el informe, el atacante añadió un script post-instalación para invocar npm e instalar el paquete malicioso. El análisis mostró que el paquete npm instalaba un ejecutable de Linux con referencias a un rootkit eBPF que podía ocultar procesos, archivos e interfaces de red. Además, el binario de Linux indicaba capacidades de ladrón de información, dirigidas a los siguientes tipos de datos sensibles: credenciales de GitHub, artefactos SSH, tokens de HashiCorp Vault, bases de datos de cookies de navegadores, datos de Slack, Discord, Microsoft Teams y Telegram.

Sonatype determinó que el binario puede archivar datos, manejar archivos de múltiples partes y realizar cargas HTTP, por lo que está presente la funcionalidad para un mecanismo típico de exfiltración. Los mantenedores de AUR están trabajando para identificar y eliminar todas las confirmaciones maliciosas, y para prohibir las cuentas que las distribuyen. En un mensaje a la comunidad, el mantenedor de paquetes de Arch Linux, Jonathan Grotelüschen, instó a los usuarios a informar cualquier paquete malicioso que encuentren.

Como regla general, se recomienda confiar solo en proyectos con actualizaciones frecuentes y una comunidad activa. Se aconseja a los usuarios de Arch revisar la lista de paquetes afectados y buscar los indicadores de compromiso proporcionados en el informe de Whanos. Michael Taggart también señaló un script que verifica la presencia del malware atomic-lockfile en el sistema. Si se encuentran paquetes comprometidos, los usuarios deben rotar todas las credenciales y considerar reinstalar Arch desde cero, ya que un rootkit puede sobrevivir a los esfuerzos de limpieza normales.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *