Команда Arch Linux DevOps отключила возможность принимать осиротевшие пакеты в AUR. Причина — волна вредоносных adoption'ов: злоумышленники регистрировали аккаунты и пушили обновления с RAT-трояном, управляемым через Tor. Предыдущие ограничения на регистрацию не помогли.
lwn.net · #security #archlinux #aur #malware #security
Флеш-отчёт Phoronix за июнь перечисляет сразу несколько тем: Arch Linux AUR malware, работы над Linux 7.2 и ещё пачку открытых новостей, которые сайт свалил в один ретроспективный пост. Отдельно забавно, что они успели напомнить и про 22-летие самого Phoronix — дедушка индустрии всё ещё на ногах.
www.phoronix.com · #other #aur #linux #recap
LWN пишет, что в Arch User Repository шла затяжная атака: злоумышленники регистрировали новые аккаунты, забирали orphaned-пакеты и заливали туда вредоносные обновления. Мейнтейнеры несколько дней играли в whack-a-mole, а сколько именно пользователей успели отравиться — так и неясно.
lwn.net · #security #arch #aur #malware #supply-chain
В Arch User Repository скомпрометировали сотни orphaned-пакетов: злоумышленник встроил туда вредоносный npm-пакет atomic-lockfile. По описанию LWN, он умеет вытаскивать чувствительные данные, а команда Arch теперь разгребает список затронутых пакетов и последствия. Сюрприз уровня «сборка из AUR, а сюрприз уже в post-install».
lwn.net · #security #arch #aur #malware #npm #supply-chain
В рассылке Arch Linux предупредили о массовой атаке на AUR-пакеты, а список затронутых пакетов вынесли отдельно. Детали разнесены по Mastodon-посту и файлу со списком, что обычно означает не «случайную неприятность», а вполне живую цепочку компрометации.
lists.archlinux.org · #security #aur #infostealer #supply-chain