بدافزارها Arch Linux را واداشتند که قابلیت واگذاری بستههای AUR را بهطور موقت غیرفعال کند.
به گزارش افتانا، پروژه Arch Linux در واکنش به افزایش چشمگیر سوءاستفاده از مخزن Arch User Repository (AUR)، قابلیت واگذاری (Adoption) بستهها را بهطور موقت غیرفعال کرده است. این تصمیم پس از آن اتخاذ شد که مهاجمان با تصاحب بستههای موجود، اقدام به انتشار نسخههای آلوده و توزیع بدافزار میان کاربران کردند.
رابین کاندو (Robin Candau)، از مشارکتکنندگان پروژه Arch Linux، با اعلام این تصمیم در فهرست پستی این توزیع گفت که این محدودیت موقتی است و تا زمان یافتن راهکاری مناسب برای جلوگیری از سوءاستفادهها ادامه خواهد داشت. او در این باره نوشت: بهدلیل افزایش موارد سوءاستفاده از فرایند واگذاری بستهها و انتشار تغییرات مخرب در AUR، قابلیت واگذاری بستهها فعلاً غیرفعال شده است. پس از مدیریت این وضعیت، اطلاعیه تکمیلی منتشر خواهد شد. از کاربران نیز میخواهیم هرگونه واگذاری یا تغییر مشکوک را گزارش کنند و همچنان هوشیار باشند.
بررسی فنی انجامشده توسط مؤسسه Independent Federated Intelligence Network (IFIN) نشان میدهد این کارزار مخرب از ۲۹ ژوئیه و با بسته openconnect-sso آغاز شده است. به گفته پژوهشگران، این حمله شباهتهای زیادی با کمپین قبلی دارد و از شبکه Tor برای ارتباط با زیرساختهای مهاجمان استفاده میکند.
این نخستین بار نیست که مخزن AUR هدف حمله قرار میگیرد. در ماه ژوئن نیز مهاجمان با آلوده کردن بیش از ۴۰۰ بسته، اقدام به توزیع یک روتکیت لینوکسی و بدافزار سرقت اطلاعات کردند. طبق گزارش IFIN، حمله جدید از یک زنجیره آلودگی دو مرحلهای بهره میبرد. مرحله نخست نقش بارگذار (Loader) را ایفا میکند و مرحله دوم شامل بدافزاری برای سیستمهای لینوکسی x86_64 است که علاوه بر سرقت اطلاعات، قابلیت دسترسی از راه دور (RAT) و انتشار از طریق کلیدهای SSH را نیز در اختیار مهاجمان قرار میدهد.
تحلیلها نشان میدهد بارگذار اولیه پیش از اجرای بدافزار، وجود ابزارهای اشکالزدایی، محیطهای مجازی، سندباکسها و سامانههای CI/CD را بررسی میکند تا از شناسایی شدن جلوگیری شود. سپس با ایجاد سرویسهای systemd و وظایف زمانبندیشده cron، ماندگاری خود را در سیستم حفظ کرده و یک کلاینت Tor را با ظاهری شبیه به dbus-daemon اجرا میکند تا مرحله دوم بدافزار را از یک سرور مخفی با دامنه .onion دریافت کند.
مرحله دوم که با زبان برنامهنویسی Rust توسعه یافته، اطلاعات حساسی از جمله گذرواژههای ذخیرهشده در مرورگرها، کیف پولهای رمزارزی، دادههای مدیران رمز عبور، کلیدها و اسرار سرویسهای ابری، کلیدهای API سرویسهای هوش مصنوعی، کلیدهای SSH و توکنهای پلتفرمهای پیامرسان را سرقت میکند. علاوه بر این، بدافزار امکان اجرای دستورات از راه دور از طریق کانال رمزگذاریشده Tor را برای مهاجم فراهم کرده و با سوءاستفاده از کلیدهای SSH سرقتشده، میتواند خود را به دیگر سیستمها نیز منتقل و اجرا کند.
در همین حال، یکی از کاربران ردیت که این کمپین را رصد میکند، مدعی شده است دامنه حملات اکنون به بیش از ۲۰۰ بسته AUR گسترش یافته است. به گفته او، مهاجمان یا حسابهای کاربری نگهدارندگان بستهها را به خطر انداختهاند یا بستههای بدون سرپرست را تصاحب کردهاند. بر اساس همین گزارش، بستههای نسبتاً پرکاربردی مانند boringssl-git، icloudpd، windscribe-cli-v2-bin، stirling-pdf-desktop-bin، openconnect-sso، arduino-language-server-noclang-bin و pgadmin4-server نیز ممکن است در میان بستههای آلوده قرار داشته باشند.
با این حال، آلوده بودن این بستهها هنوز بهصورت مستقل تأیید نشده و تاکنون نیز فهرست کاملی از بیش از ۲۰۰ بسته مشکوک منتشر نشده است.