Χάκερ κατέλαβαν περισσότερα από 400 πακέτα στο Arch Linux AUR αυτή την εβδομάδα και ξαναέγραψαν τα build scripts τους για να εγκαταστήσουν ένα κλέφτη διαπιστευτηρίων σε οποιοδήποτε μηχάνημα τα κατασκεύαζε.
Δείτε επίσης: CVE-2026-23111: Ένας χαρακτήρας στον Linux kernel επιτρέπει root πρόσβαση

Το κακόβουλο λογισμικό είναι ένα δυαδικό αρχείο Rust που έχει σχεδιαστεί για να συλλέγει μυστικά των προγραμματιστών. Όταν εγκαθίσταται με δικαιώματα root, μπορεί επίσης να φορτώσει ένα eBPF rootkit για να κρύψει τον εαυτό του. Το AUR είναι η συλλογή πακέτων της κοινότητας του Arch Linux και είναι ξεχωριστό από τα επίσημα αποθετήρια του Arch, τα οποία δεν επηρεάστηκαν.
Εάν εγκαταστήσατε ή ενημερώσατε ένα πακέτο AUR μετά τις 11 Ιουνίου, ελέγξτε το με τις τρέχουσες λίστες των επηρεασμένων πακέτων πριν εμπιστευτείτε τον υπολογιστή. Η λίστα των ονομάτων είναι μεγάλη, συνεχώς αυξάνεται και δεν είναι ακόμα πλήρης.
Αυτή η επίθεση στοχεύει το μοντέλο εμπιστοσύνης, όχι ένα σφάλμα λογισμικού. Τα παραβιασμένα πακέτα διατήρησαν τα ονόματά τους, την ιστορία τους και την εμπιστοσύνη που τα συνόδευε. Μόνο οι οδηγίες κατασκευής άλλαξαν. Η παγίδα βρισκόταν στη συνταγή, αφήνοντας το πακέτο να φαίνεται ακριβώς όπως το λογισμικό που οι χρήστες ήθελαν να εγκαταστήσουν. Χωρίς εκμετάλλευση, χωρίς zero-day και χωρίς ένδειξη ότι τα ίδια τα συστήματα του Arch παραβιάστηκαν.
Οι επιτιθέμενοι υιοθέτησαν εγκαταλελειμμένα πακέτα, επεξεργάστηκαν τα αρχεία κατασκευής και άφησαν τους χρήστες να εκτελέσουν το φορτίο για αυτούς. Η Sonatype, που ονόμασε την εκστρατεία Atomic Arch, τους βρήκε να στοχεύουν ορφανά έργα: πακέτα των οποίων οι συντηρητές είχαν αποχωρήσει, αφήνοντάς τα ανοιχτά για οποιονδήποτε να τα υιοθετήσει.
Επίσης, παραποίησαν τα μεταδεδομένα των git commit ώστε οι αλλαγές να φαίνονται ότι προέρχονται από έναν μακροχρόνιο συντηρητή, έναν λογαριασμό που ένας Trusted User του Arch Linux επιβεβαίωσε αργότερα ότι δεν είχε παραβιαστεί.
Μόλις ένα πακέτο υιοθετήθηκε, το PKGBUILD ή το .install script του επεξεργάστηκε για να εκτελέσει το npm install atomic-lockfile κατά την κατασκευή, τραβώντας το κακόβουλο npm πακέτο μαζί με μερικά νόμιμα για κάλυψη. Αυτό το πακέτο, atomic-lockfile@1.4.2, περιέχει ένα preinstall hook που εκτελεί ένα ενσωματωμένο Linux ELF με το όνομα deps. Επιβεβαιωμένα παραδείγματα που αναφέρθηκαν στη λίστα αλληλογραφίας του Arch περιλαμβάνουν τα πακέτα alvr και premake-git.
Δείτε επίσης: VerdantBamboo: Νέα BSD παραλλαγή BRICKSTORM για Linux συστήματα

Ο ανεξάρτητος ερευνητής Whanos ανέλυσε το deps payload και περιγράφει έναν κλέφτη διαπιστευτηρίων Rust που στοχεύει σταθμούς εργασίας προγραμματιστών και συστήματα κατασκευής. Συλλέγει:
- Cookies, tokens και τοπική αποθήκευση από περιηγητές βασισμένους στο Chromium (Chrome, Edge, Brave και πολλούς άλλους)
- Δεδομένα συνεδρίας από εφαρμογές Electron, συμπεριλαμβανομένων των Slack, Discord και Microsoft Teams
- Tokens GitHub, npm και HashiCorp Vault, καθώς και υλικό και μεταδεδομένα λογαριασμού OpenAI/ChatGPT – Κλειδιά SSH, known_hosts και ιστορικά κελύφους
- Διαπιστευτήρια Docker και Podman και προφίλ VPN
Τα κλεμμένα αρχεία αποστέλλονται μέσω HTTP στο temp.sh. Η εντολή και ο έλεγχος πραγματοποιούνται μέσω μιας υπηρεσίας onion Tor μέσω ενός τοπικού loopback proxy.
Για επιμονή, εγκαθιστά μια υπηρεσία systemd με Restart=always. Με δικαιώματα root, αντιγράφει τον εαυτό του στο /var/lib/ και γράφει μια μονάδα στο /etc/systemd/system/; ως κανονικός χρήστης, χρησιμοποιεί τον οικιακό κατάλογο και μια μονάδα ανά χρήστη στο ~/.config/systemd/user/.
Οι πρώτες αναφορές υπερτίμησαν το eBPF rootkit. Είναι προαιρετικό και φορτώνεται μόνο όταν το δυαδικό αρχείο έχει ήδη δικαιώματα root και τη σωστή ικανότητα. Δεν χρησιμοποιείται για την απόκτηση προνομίων. Όταν ενεργοποιείται, κρύβει τις δικές του διαδικασίες, τα ονόματα διαδικασιών και τα socket inodes από τα τυπικά εργαλεία, χρησιμοποιώντας καρφιτσωμένους χάρτες BPF με ονόματα hidden_pids, hidden_names και hidden_inodes, και σκοτώνει προσπάθειες σύνδεσης ενός debugger.
Αυτό αλλάζει τις συμβουλές καθαρισμού. Η αφαίρεση του πακέτου AUR δεν είναι αρκετή μόλις το payload έχει εκτελεστεί. Ένας διαχειριστής πακέτων μπορεί να αφαιρέσει τα αρχεία που γνωρίζει. Δεν μπορεί να αποδείξει ότι το μηχάνημα είναι καθαρό μετά από ένα payload ικανό για rootkit που είχε την ευκαιρία να εκτελεστεί.
Δείτε επίσης: CVE-2026-23111: Ένας χαρακτήρας στον Linux kernel επιτρέπει root πρόσβαση

Το δυαδικό αρχείο επίσης προετοιμάζει ένα δεύτερο αρχείο συνδεδεμένο με το monero-wallet-gui που η ανάλυση επισημαίνει ως πιθανό, μη αναλυμένο cryptominer. Ένα eBPF rootkit προσαρτημένο σε έναν κλέφτη smash-and-grab είναι ασυνήθιστο, και γι’ αυτό αυτό αξίζει περισσότερα από έναν απλό αναστεναγμό.
