🌍The Next Web (TNW)•較早收集於 66m
超過 1,500 個 Arch Linux 套件在惡意軟體攻擊中遭劫持

#linux#malwarearch-linux-aurarch-linux
💡Arch Linux 發生的重大供應鏈攻擊,顯示開源信任機制有多容易被利用。
⚡ 30-Second TL;DR
有什麼變化
超過 1,500 個 AUR 套件遭劫持以竊取開發者憑證。
為什麼重要
依賴社群儲存庫的開發者必須格外謹慎。此事件強調了開源生態系統中加強供應鏈安全的需求。
下一步行動
審查您的本地套件依賴項,並輪替任何可能已透過第三方儲存庫洩露的機密資訊。
誰應關注:Developers & AI Engineers
關鍵要點
- •超過 1,500 個 AUR 套件遭劫持以竊取開發者憑證。
- •此攻擊無需傳統系統入侵手段。
- •突顯了社群維護開源儲存庫的脆弱性。
🧠 深度解析
背景與延伸:來自公開資料,非原文內容。引用 14 個來源。
🔑 增強重點摘要
- •此次攻擊被資安社群命名為「Atomic Arch」行動,主要利用了Arch使用者儲存庫(AUR)中被「遺棄」的套件,而非直接入侵Arch官方系統。
- •攻擊者透過修改受劫持套件的PKGBUILD腳本,在安裝過程中引入惡意的npm套件(名為atomic-lockfile),進而執行惡意程式碼。
- •惡意酬載是一個用Rust編寫的二進位檔案,旨在竊取廣泛的開發者憑證,包括GitHub金鑰、SSH資料、HashiCorp Vault令牌、瀏覽器Cookie以及來自Slack、Discord、Microsoft Teams和Telegram等通訊工具的會話資訊。
- •若惡意程式以root權限執行,它能夠載入一個eBPF(擴展Berkeley封包過濾器)rootkit,以實現持久性並隱藏其活動,使其更難被偵測。
- •為應對此次攻擊,Arch Linux已暫停AUR的新帳戶註冊,以便進行清理工作,並鼓勵所有AUR套件使用者在更新時仔細審查PKGBUILD和安裝腳本的變更。
🛠️ 技術深入
- 攻擊者利用AUR的「孤兒套件」領養機制,接管了那些維護者已放棄的套件。
- 惡意程式碼被注入到套件的PKGBUILD或.install腳本中,指示系統在建置過程中執行
npm install atomic-lockfile命令。 - 惡意npm套件
atomic-lockfile@1.4.2包含一個preinstall鉤子,該鉤子會在安裝時執行一個名為deps的捆綁Linux ELF二進位檔案。 - 該惡意酬載是一個Rust編寫的程式,專門用於憑證竊取,目標包括GitHub金鑰、SSH資料、HashiCorp Vault令牌、瀏覽器Cookie、Slack/Discord/Teams/Telegram會話以及Docker/Podman憑證和雲端存取金鑰。
- 在獲得root權限後,惡意程式能夠載入eBPF rootkit,利用eBPF技術在Linux核心內部以高權限執行程式,以實現隱藏和持久化。
- 攻擊者偽造Git提交資料,使惡意變更看起來像是來自長期維護者,以規避懷疑。
- 攻擊行動最初使用npm套件,隨後在2026年6月12日轉向基於Bun的安裝路徑。
🔮 前景展望AI analysis grounded in cited sources
開源軟體供應鏈攻擊將持續增加複雜性與頻率。
此次攻擊利用了社群信任模型而非傳統漏洞,顯示攻擊者正尋找更隱蔽的入侵途徑,這將促使未來攻擊更加難以偵測。
開源專案需加強對「孤兒」套件的維護與監管機制。
「Atomic Arch」攻擊成功利用了被放棄套件的信任歷史,突顯了對無人維護專案進行更嚴格審查的必要性。
開發者憑證管理與CI/CD環境安全將成為優先事項。
攻擊目標是竊取廣泛的開發者憑證,這將推動業界採用更強健的憑證保護措施和CI/CD管道監控工具。
⏳ 時間線
2018
類似的AUR套件領養攻擊曾發生,針對一個被放棄的PDF檢視器套件,但規模遠小於「Atomic Arch」行動。
2025-07
AUR中發現帶有惡意軟體的假冒Firefox套件(透過錯字搶註攻擊)。
2025-08
AUR和Arch Linux官方儲存庫遭受DDoS攻擊,導致服務中斷。
2026-06-11
Sonatype研究人員揭露「Atomic Arch」行動,初步發現超過400個AUR套件被入侵。
2026-06-12
攻擊者將惡意安裝路徑從npm轉向Bun,受影響的惡意套件數量增至超過1,500個。
2026-06-16
Arch Linux暫停AUR新帳戶註冊,以進行清理和防止進一步的惡意提交。
📎 來源 (14)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Next Web (TNW) ↗
每週 AI 簡報
每週一封,可隨時退訂。
