Arch Linux desactiva la adopción de paquetes AUR para frenar una avalancha de malware

El proyecto Arch Linux ha deshabilitado temporalmente la adopción de paquetes del Arch User Repository (AUR) debido a un aumento en las tomas de control maliciosas de paquetes existentes. La decisión se comunicó a través de la lista de correo de la distribución por el colaborador Robin Candau, quien indicó que la situación es temporal mientras se busca una solución.

Debido al actual flujo de adopciones maliciosas de paquetes y commits posteriores realizados a través del AUR, la adopción de paquetes está deshabilitada mientras gestionamos la situación. Enviaremos un seguimiento en cuanto sea posible. Mientras tanto, siéntete libre de reportar eventos de adopción sospechosos o commits que no hayan sido tratados aún, ¡y mantente vigilante!

La Red Independiente de Inteligencia Federada (IFIN) llevó a cabo un análisis técnico del malware y reportó que la campaña comenzó el 29 de julio con el paquete 'openconnect-sso'. IFIN señala que la campaña presenta muchas similitudes con la anterior, incluyendo el uso de la red Tor para el alojamiento.

En junio, una campaña separada afectó al AUR a través de más de 400 paquetes, distribuyendo un rootkit para Linux y malware ladrón de información a usuarios desprevenidos. En el ataque más reciente, los investigadores identificaron una infección en dos etapas: la primera actúa como cargador y la segunda es un payload para Linux x86_64 descrito como malware ladrón con capacidades de administración remota (RAT) y gusano SSH.

El análisis adicional mostró que el cargador de primera etapa evade la detección verificando la presencia de depuradores, sandboxes, máquinas virtuales y entornos CI/CD antes de instalar servicios systemd y trabajos cron para asegurar la persistencia. Luego descarga y lanza un cliente Tor disfrazado como dbus-daemon para recuperar el payload de segunda etapa desde un servidor '.onion'.

La segunda etapa es un ladrón de información basado en Rust que se dirige a credenciales de navegadores, billeteras de criptomonedas, datos de gestores de contraseñas, secretos en la nube y de desarrollo, claves API de servicios de IA, claves SSH y tokens de plataformas de mensajería. También proporciona al atacante ejecución remota de comandos a través de un canal Tor cifrado y puede propagarse lateralmente utilizando claves SSH robadas para copiarse y ejecutarse en otros sistemas.

Un usuario de Reddit que sigue la campaña afirma que se ha expandido a más de 200 paquetes AUR, ya sea mediante cuentas de mantenedores comprometidas o adoptando paquetes huérfanos. Según el mismo investigador, la campaña ha llegado a paquetes AUR bastante populares como boringssl-git, icloudpd, windscribe-cli-v2-bin, stirling-pdf-desktop-bin, openconnect-sso, arduino-language-server-noclang-bin y pgadmin4-server.

El estado comprometido de estos paquetes no ha sido confirmado de forma independiente, y no se ha publicado una lista completa de los más de 200 paquetes AUR que se cree son maliciosos hasta la fecha de esta publicación.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *