🌍較早收集於 66m

超過 1,500 個 Arch Linux 套件在惡意軟體攻擊中遭劫持

超過 1,500 個 Arch Linux 套件在惡意軟體攻擊中遭劫持
PostLinkedIn
🌍閱讀原文: The Next Web (TNW)
#linux#malwarearch-linux-aurarch-linux

💡Arch Linux 發生的重大供應鏈攻擊,顯示開源信任機制有多容易被利用。

⚡ 30-Second TL;DR

有什麼變化

超過 1,500 個 AUR 套件遭劫持以竊取開發者憑證。

為什麼重要

依賴社群儲存庫的開發者必須格外謹慎。此事件強調了開源生態系統中加強供應鏈安全的需求。

下一步行動

審查您的本地套件依賴項,並輪替任何可能已透過第三方儲存庫洩露的機密資訊。

誰應關注:Developers & AI Engineers

關鍵要點

  • 超過 1,500 個 AUR 套件遭劫持以竊取開發者憑證。
  • 此攻擊無需傳統系統入侵手段。
  • 突顯了社群維護開源儲存庫的脆弱性。

🧠 深度解析

背景與延伸:來自公開資料,非原文內容。引用 14 個來源。

🔑 增強重點摘要

  • 此次攻擊被資安社群命名為「Atomic Arch」行動,主要利用了Arch使用者儲存庫(AUR)中被「遺棄」的套件,而非直接入侵Arch官方系統。
  • 攻擊者透過修改受劫持套件的PKGBUILD腳本,在安裝過程中引入惡意的npm套件(名為atomic-lockfile),進而執行惡意程式碼。
  • 惡意酬載是一個用Rust編寫的二進位檔案,旨在竊取廣泛的開發者憑證,包括GitHub金鑰、SSH資料、HashiCorp Vault令牌、瀏覽器Cookie以及來自Slack、Discord、Microsoft Teams和Telegram等通訊工具的會話資訊。
  • 若惡意程式以root權限執行,它能夠載入一個eBPF(擴展Berkeley封包過濾器)rootkit,以實現持久性並隱藏其活動,使其更難被偵測。
  • 為應對此次攻擊,Arch Linux已暫停AUR的新帳戶註冊,以便進行清理工作,並鼓勵所有AUR套件使用者在更新時仔細審查PKGBUILD和安裝腳本的變更。

🛠️ 技術深入

  • 攻擊者利用AUR的「孤兒套件」領養機制,接管了那些維護者已放棄的套件。
  • 惡意程式碼被注入到套件的PKGBUILD或.install腳本中,指示系統在建置過程中執行npm install atomic-lockfile命令。
  • 惡意npm套件atomic-lockfile@1.4.2包含一個preinstall鉤子,該鉤子會在安裝時執行一個名為deps的捆綁Linux ELF二進位檔案。
  • 該惡意酬載是一個Rust編寫的程式,專門用於憑證竊取,目標包括GitHub金鑰、SSH資料、HashiCorp Vault令牌、瀏覽器Cookie、Slack/Discord/Teams/Telegram會話以及Docker/Podman憑證和雲端存取金鑰。
  • 在獲得root權限後,惡意程式能夠載入eBPF rootkit,利用eBPF技術在Linux核心內部以高權限執行程式,以實現隱藏和持久化。
  • 攻擊者偽造Git提交資料,使惡意變更看起來像是來自長期維護者,以規避懷疑。
  • 攻擊行動最初使用npm套件,隨後在2026年6月12日轉向基於Bun的安裝路徑。

🔮 前景展望AI analysis grounded in cited sources

開源軟體供應鏈攻擊將持續增加複雜性與頻率。
此次攻擊利用了社群信任模型而非傳統漏洞,顯示攻擊者正尋找更隱蔽的入侵途徑,這將促使未來攻擊更加難以偵測。
開源專案需加強對「孤兒」套件的維護與監管機制。
「Atomic Arch」攻擊成功利用了被放棄套件的信任歷史,突顯了對無人維護專案進行更嚴格審查的必要性。
開發者憑證管理與CI/CD環境安全將成為優先事項。
攻擊目標是竊取廣泛的開發者憑證,這將推動業界採用更強健的憑證保護措施和CI/CD管道監控工具。

時間線

2018
類似的AUR套件領養攻擊曾發生,針對一個被放棄的PDF檢視器套件,但規模遠小於「Atomic Arch」行動。
2025-07
AUR中發現帶有惡意軟體的假冒Firefox套件(透過錯字搶註攻擊)。
2025-08
AUR和Arch Linux官方儲存庫遭受DDoS攻擊,導致服務中斷。
2026-06-11
Sonatype研究人員揭露「Atomic Arch」行動,初步發現超過400個AUR套件被入侵。
2026-06-12
攻擊者將惡意安裝路徑從npm轉向Bun,受影響的惡意套件數量增至超過1,500個。
2026-06-16
Arch Linux暫停AUR新帳戶註冊,以進行清理和防止進一步的惡意提交。
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Next Web (TNW)

這是摘要,不是原文。去看原站,或訂閱每週簡報。

每週 AI 簡報

每週一封,可隨時退訂。