Tietoturvavaroitus Arch Linuxissa AUR-arkistossa tapahtuneen massiivisen haittaohjelmakampanjan vuoksi

  • Yli 400 AUR-yhteisöpakettia on vaarantunut haitallisella koodilla ja edistyneillä rootkit-ohjelmilla.
  • Hyökkääjät käyttivät commiteissa huijaustekniikoita antaakseen vaikutelman laillisuudesta.
  • Arch Linux -tiimi on jo puuttunut asiaan estämällä tilejä ja poistamalla tartunnan saaneen sisällön.
  • Tämä tietoturvaongelma ei ole vaikuttanut jakelun virallisiin arkistoihin.

Haittaohjelmat Arch Linux AUR -arkistossa

Arch Linux tunnetaan yhtenä vankimmista ja muokattavimmista käyttöjärjestelmistä, ja se on ansainnut paikkansa käyttäjien sydämissä. kokeneemmille GNU/Linux-käyttäjille Yksinkertaisuuden filosofiansa ansiosta yksi sen tukipilareista on Arch User Repository (AUR), paikka, jossa yhteisö jakaa omia asennusreseptejään ohjelmistoille, joita ei ole saatavilla virallisten kanavien kautta. Samalla vapaudella on kuitenkin hintansa: koska kyseessä on ohjelmistomarkkinapaikka, johon kuka tahansa voi osallistua, turvallisuus riippuu pitkälti lataajan valppaudesta.

Viime päivinä hälytyskellot soivat, kun havaittiin, että yhteisöarkisto oli ennennäkemättömän mittakaavan koordinoidun hyökkäyksen kohteena. Projektin ylläpitäjät ovat joutuneet työskentelemällä aikaa vastaan ​​​​vahingon korjaamiseksi, poistamalla haitallisen koodin jäänteitä ja jäädyttämällä välittömästi tilit, jotka olivat vaarantuneet tai jotka on luotu erityisesti kylvämään kaaosta järjestelmään.

Linuxin luoja: "Tekoäly on tehnyt tietoturvastamme hallitsemattoman"
Aiheeseen liittyvä artikkeli:
Linus Torvalds varoittaa tekoälyn aiheuttamasta Linuxin tietoturvakaaoksesta

Ennennäkemättömän laaja hyökkäys yhteisössä

Vaikka tämä ei ole ensimmäinen kerta, kun joku on yrittänyt sujauttaa myrkytettyä lahjaa AUR:iin, kampanjan laajuus on jättänyt useammankin ihmisen sanattomaksi. Erikoistuneilla alustoilla ja postituslistoilla ilmestyvien raporttien mukaan arvioidaan, että Yli 400 eri pakettia on saanut tartunnanTämä on suora isku toimitusketjun luottamukselle. Hyökkäys ei ollut improvisoitu, sillä tekijät näkivät vaivaa väärentämällä laillisten kehittäjien nimiä ja sähköpostiosoitteita, jotta nopea vilkaisu muutoslokiin saisi kaiken näyttämään olevan kunnossa.

Vaikutuksen kohteena olevien joukossa on tunnettuja kryptovaluuttalompakoiden hallintatyökaluja ja AppImage-muodossa olevia sovelluksia, mikä viittaa siihen, että hyökkääjät kohdistivat kohteekseen sovelluksia, jotka voisivat tuottaa huomattavaa voittoa. On havaittu, että monissa tapauksissa... He käyttivät epäilyttäviä npm-riippuvuuksia Tai hienovaraisia ​​muutoksia asennusskripteissä, jotka jäivät huomaamatta, ellet tutkinut jokaista koodiriviä tarkasti. Tällaiset taktiikat osoittavat, että kyberrikolliset pyrkivät tunkeutumaan ympäristöihin, joita pidämme yleensä turvallisina yksinkertaisesti siksi, että ne ovat avoimia.

Tekninen hienostuneisuus: rootkitit ja tietovarkaudet

Tietoturva-asiantuntijoita ei ole eniten huolestuttanut pelkästään pakettien määrä, vaan se, mitä ne tekivät asennettuaan uhrin tietokoneelle. Joitakin kaapattuja paketteja käytettiin haittaohjelmien injektoimiseen. eBPF-teknologiaan perustuva rootkit suoraan Linux-ytimeen. Tämä on aivan eri juttu, sillä tämän tyyppistä haittaohjelmaa on erittäin vaikea havaita perinteisillä tietoturvatyökaluilla, koska se toimii niin syvällä järjestelmän tasolla, että hyökkääjät voivat piilottaa prosesseja ja tiedostoja mielensä mukaan.

Kopiointi epäonnistui Linux-haavoittuvuus
Aiheeseen liittyvä artikkeli:
Copy Fail, Linux-haavoittuvuus, joka vaarantaa palvelimet, pilvipalvelut ja säilöt

Tietoturva ja arkiston suojaus

Piiloutumisen lisäksi kampanjan päätavoitteena näyttää olleen arkaluonteisten tietojen kerääminen. Kun käyttäjä suoritti asennuksen epäilemättä mitään, haitallinen koodi alkoi toimia. varastaa SSH-tunnistetiedot ja avaimetTämä voisi myöntää pääsyn etäpalvelimille ja muille kriittisille palveluihin. Se on melko karu muistutus siitä, että vapaiden ohjelmistojen maailmassa sokea luottamus voi olla riskialtista, jos emme ryhdy perusvarotoimiin ennen päivityspainikkeen painamista.

Kuinka toimia ja suojata järjestelmäämme

Jos olet yksi niistä ihmisistä, jotka päivittävät AUR:ia satunnaisesti, on parasta tarkistaa hetki, mitä olet asentanut. Johdannaisjakelut, kuten CachyOS, ovat jo ryhtyneet toimiin julkaisemalla skriptejä auttaakseen käyttäjiään tässä. tunnistaa, onko heillä vaarantuneita paketteja järjestelmässään, vaikka he varoittavatkin, ettei se ole mikään ihmelääke ja että manuaalinen tarkistus on aina paras vaihtoehto. Ihannetapauksessa kannattaa käyttää komentoja, kuten pacman -Qm, listatakseen yhteisön arkistosta tulevan sisällön ja tarkistaakseen, onko jokin näistä nimistä virallisilla foorumeilla kiertävillä mustilla listoilla.

Tulevaisuuden kultainen sääntö pysyy samana kuin aina ennenkin, mutta nyt se on tärkeämpää kuin koskaan: tarkista aina PKGBUILD. Sinun ei tarvitse olla ohjelmointinero nähdäksesi, yrittääkö asennusskripti... lataa tiedostoja tuntemattomilta sivustoilta tai jos se pyytää lupia, jotka eivät ole merkityksellisiä, varsinkin jos se koskee Linuxin pääkäyttäjä ja sen oikeudetLisäksi on erittäin suositeltavaa odottaa muutama päivä ennen kuin asennetaan ei-kriittiset pakettipäivitykset, jotta yhteisöllä ja ylläpitäjillä on aikaa hyväksyä ja poistaa mahdolliset uhat, jotka ovat saattaneet livahtaa alkuperäisten suodattimien läpi.

Tämä tilanne korostaa, että Linuxin tietoturva ei ole haavoittumaton ja että yhteisöarkistot ovat houkutteleva kohde niille, jotka pyrkivät hyödyntämään käyttäjien vilpittömyyttä. Vaikka Arch Linux -tiimi toimi nopeasti vaikutusten lieventämiseksi, tämä tapaus muistetaan käännekohtana. pakottaa käyttöoikeuksien hallinnan uudelleenarvioinnin tällaisilla alustoilla. Päivän päätteeksi paras puolustus on edelleen maalaisjärki ja sen muistaminen, että virallisten arkistojen ulkopuolella olemme vastuussa siitä, mitä päästämme digitaaliseen kotiimme.

Fragnesia Linuxissa
Aiheeseen liittyvä artikkeli:
Fragenesis Linuxissa: Kriittinen oikeuksien eskaloitumishaavoittuvuus

Lisää ensisijaiseksi lähteeksi