La communauté Arch Linux est en état d’alerte. Suite à une vague de prises de contrôle malveillantes, le projet a été contraint de suspendre l’adoption de paquets sur l’Arch User Repository (AUR).
» En raison de l’afflux actuel d’adoptions de paquets malveillants et des commits ultérieurs effectués via l’AUR, l’adoption de paquets est actuellement désactivée le temps de gérer la situation. » C’est la deuxième attaque majeure de ce type en quelques semaines.
Une campagne d’attaque en deux étapes
La première étape installe un loader qui vérifie la présence d’outils de débogage ou d’environnements virtualisés pour éviter d’être détecté. Il assure sa persistance par le biais des services systemd et des tâches cron, puis télécharge un client Tor déguisé pour récupérer la charge utile principale depuis un serveur en .onion.
La seconde étape déploie un voleur d’informations (infostealer) qui est un malware basé sur Rust. Il cible un large éventail de données sensibles : identifiants de navigateur, portefeuilles de cryptomonnaies, données de gestionnaires de mots de passe, clés SSH et jetons d’authentification.
Doté de fonctionnalités de type RAT (Remote Access Trojan), il permet à l’attaquant d’exécuter des commandes à distance et peut se propager à d’autres systèmes en utilisant les clés SSH volées.
Le système d’adoption en vecteur d’attaque
L’Arch User Repository (AUR) est un pilier de la distribution, permettant à la communauté de partager des scripts de construction (PKGBUILD) pour des logiciels.
Son fonctionnement repose sur un modèle de confiance : lorsqu’un mainteneur abandonne un paquet, celui-ci devient orphelin et peut être adopté par un autre utilisateur pour en assurer la continuité.
C’est cette fonctionnalité qui est devenue le principal vecteur d’attaque. Des acteurs malveillants adoptent des paquets orphelins, parfois populaires, pour y injecter discrètement du code via des mises à jour.
Comme de nombreux utilisateurs font confiance aux paquets établis, ces modifications passent souvent inaperçues.
Un appel à la vigilance
En réponse immédiate, l’équipe DevOps d’Arch Linux a non seulement désactivé la fonctionnalité d’adoption, mais a également restreint les mises à jour sur l’AUR. Le projet fait appel à la vigilance de la communauté, demandant aux utilisateurs de signaler les événements d’adoption suspects ou les commits qui n’ont pas encore été traités.