Arch Linux посилює безпеку AUR за допомогою нових обмежень

  • AUR тимчасово вимкнув прийняття пакетів для посилення своєї безпеки.
  • Arch Linux також скорочує період розгляду пакета як осиротілого з 90 до 30 днів.
  • Ці заходи були вжиті після атаки, яка скомпрометувала понад 1.500 пакетів із репозиторію спільноти.

AUR та шкідливе програмне забезпечення

AURСпільнотний репозиторій Arch Linux тимчасово вимкнув прийняття пакетів як захід безпеки після… серйозний інцидент із шкідливим програмним забезпеченням виявлено у червні минулого рокуЦе рішення має на меті запобігти повторному використанню зловмисниками системи прийняття осиротілих пакетів для розповсюдження шкідливого коду серед користувачів.

Цей захід є частиною серії змін, які проект Arch Linux впроваджує для посилення безпеки AUR після однієї з найбільш значних кампаній з компрометації ланцюга поставок, від якої постраждав репозиторій.

AUR призупиняє впровадження пакетів після атаки шкідливого програмного забезпечення

Найбільш значною зміною є тимчасове вимкнення функції, яка дозволяє використовувати залишені пакети. Розробники вважають, що цей механізм був одним з основних векторів атаки, за допомогою якого зловмисники отримували контроль над численними покинутими пакетами для впровадження шкідливих модифікацій у свої скрипти збірки.

Окрім блокування впровадження, Arch Linux скоротив період, необхідний для того, щоб пакет вважався осиротілим, з 90 до 30 днів. Мета полягає в тому, щоб полегшити законним розробникам процес швидшего відновлення контролю над покинутими проектами за допомогою нових, суворіших процедур перевірки.

Ці заходи були вжиті після інциденту, виявленого в червні, коли спочатку було скомпрометовано сотні пакетів AUR. У міру просування розслідування розробники виявили понад 1.500 пакетів, що постраждали від різних хвиль атаки, що вимагало ручної перевірки великої кількості пакетів та облікових записів користувачів.

Хоча проблема торкнулася лише AUR, а не офіційних репозиторіїв Arch Linux, проєкт продовжує рекомендувати ретельно перевіряти файли PKGBUILD перед встановленням або оновленням програмного забезпечення з репозиторію спільноти, особливо якщо нещодавно змінився супроводжуючий пакет. Нові обмеження спрямовані на зменшення ризику подібних атак, водночас впроваджуючи постійні заходи безпеки.


Додати як пріоритетне джерело в Google