پنجشنبه ۲۲ مرداد ۱۴۰۵ , 13 Aug 2026
جالب است ۰
بدافزارها Arch Linux را واداشتند که قابلیت واگذاری بسته‌های AUR را به‌طور موقت غیرفعال کند.
منبع : bleepingcomputer
بدافزارها Arch Linux را واداشتند که  قابلیت واگذاری بسته‌های AUR را به‌طور موقت غیرفعال کند.
 
به گزارش افتانا، پروژه Arch Linux در واکنش به افزایش چشمگیر سوءاستفاده از مخزن Arch User Repository (AUR)، قابلیت واگذاری (Adoption) بسته‌ها را به‌طور موقت غیرفعال کرده است. این تصمیم پس از آن اتخاذ شد که مهاجمان با تصاحب بسته‌های موجود، اقدام به انتشار نسخه‌های آلوده و توزیع بدافزار میان کاربران کردند.
 
رابین کاندو (Robin Candau)، از مشارکت‌کنندگان پروژه Arch Linux، با اعلام این تصمیم در فهرست پستی این توزیع گفت که این محدودیت موقتی است و تا زمان یافتن راهکاری مناسب برای جلوگیری از سوءاستفاده‌ها ادامه خواهد داشت. او در این باره نوشت: به‌دلیل افزایش موارد سوءاستفاده از فرایند واگذاری بسته‌ها و انتشار تغییرات مخرب در AUR، قابلیت واگذاری بسته‌ها فعلاً غیرفعال شده است. پس از مدیریت این وضعیت، اطلاعیه تکمیلی منتشر خواهد شد. از کاربران نیز می‌خواهیم هرگونه واگذاری یا تغییر مشکوک را گزارش کنند و همچنان هوشیار باشند.
 
بررسی فنی انجام‌شده توسط مؤسسه Independent Federated Intelligence Network (IFIN) نشان می‌دهد این کارزار مخرب از ۲۹ ژوئیه و با بسته openconnect-sso آغاز شده است. به گفته پژوهشگران، این حمله شباهت‌های زیادی با کمپین قبلی دارد و از شبکه Tor برای ارتباط با زیرساخت‌های مهاجمان استفاده می‌کند.
 
این نخستین بار نیست که مخزن AUR هدف حمله قرار می‌گیرد. در ماه ژوئن نیز مهاجمان با آلوده کردن بیش از ۴۰۰ بسته، اقدام به توزیع یک روت‌کیت لینوکسی و بدافزار سرقت اطلاعات کردند. طبق گزارش IFIN، حمله جدید از یک زنجیره آلودگی دو مرحله‌ای بهره می‌برد. مرحله نخست نقش بارگذار (Loader) را ایفا می‌کند و مرحله دوم شامل بدافزاری برای سیستم‌های لینوکسی x86_64 است که علاوه بر سرقت اطلاعات، قابلیت دسترسی از راه دور (RAT) و انتشار از طریق کلیدهای SSH را نیز در اختیار مهاجمان قرار می‌دهد.
 
تحلیل‌ها نشان می‌دهد بارگذار اولیه پیش از اجرای بدافزار، وجود ابزارهای اشکال‌زدایی، محیط‌های مجازی، سندباکس‌ها و سامانه‌های CI/CD را بررسی می‌کند تا از شناسایی شدن جلوگیری شود. سپس با ایجاد سرویس‌های systemd و وظایف زمان‌بندی‌شده cron، ماندگاری خود را در سیستم حفظ کرده و یک کلاینت Tor را با ظاهری شبیه به dbus-daemon اجرا می‌کند تا مرحله دوم بدافزار را از یک سرور مخفی با دامنه .onion دریافت کند.
 
مرحله دوم که با زبان برنامه‌نویسی Rust توسعه یافته، اطلاعات حساسی از جمله گذرواژه‌های ذخیره‌شده در مرورگرها، کیف پول‌های رمزارزی، داده‌های مدیران رمز عبور، کلیدها و اسرار سرویس‌های ابری، کلیدهای API سرویس‌های هوش مصنوعی، کلیدهای SSH و توکن‌های پلتفرم‌های پیام‌رسان را سرقت می‌کند. علاوه بر این، بدافزار امکان اجرای دستورات از راه دور از طریق کانال رمزگذاری‌شده Tor را برای مهاجم فراهم کرده و با سوءاستفاده از کلیدهای SSH سرقت‌شده، می‌تواند خود را به دیگر سیستم‌ها نیز منتقل و اجرا کند.
 
در همین حال، یکی از کاربران ردیت که این کمپین را رصد می‌کند، مدعی شده است دامنه حملات اکنون به بیش از ۲۰۰ بسته AUR گسترش یافته است. به گفته او، مهاجمان یا حساب‌های کاربری نگه‌دارندگان بسته‌ها را به خطر انداخته‌اند یا بسته‌های بدون سرپرست را تصاحب کرده‌اند. بر اساس همین گزارش، بسته‌های نسبتاً پرکاربردی مانند boringssl-git، icloudpd، windscribe-cli-v2-bin، stirling-pdf-desktop-bin، openconnect-sso، arduino-language-server-noclang-bin و pgadmin4-server نیز ممکن است در میان بسته‌های آلوده قرار داشته باشند.
 
با این حال، آلوده بودن این بسته‌ها هنوز به‌صورت مستقل تأیید نشده و تاکنون نیز فهرست کاملی از بیش از ۲۰۰ بسته مشکوک منتشر نشده است.
 
 
کد مطلب : 23830
https://aftana.ir/vdcfxcd0.w6dmmagiiw.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی