
AURСпільнотний репозиторій Arch Linux тимчасово вимкнув прийняття пакетів як захід безпеки після… серйозний інцидент із шкідливим програмним забезпеченням виявлено у червні минулого рокуЦе рішення має на меті запобігти повторному використанню зловмисниками системи прийняття осиротілих пакетів для розповсюдження шкідливого коду серед користувачів.
Цей захід є частиною серії змін, які проект Arch Linux впроваджує для посилення безпеки AUR після однієї з найбільш значних кампаній з компрометації ланцюга поставок, від якої постраждав репозиторій.
AUR призупиняє впровадження пакетів після атаки шкідливого програмного забезпечення
Найбільш значною зміною є тимчасове вимкнення функції, яка дозволяє використовувати залишені пакети. Розробники вважають, що цей механізм був одним з основних векторів атаки, за допомогою якого зловмисники отримували контроль над численними покинутими пакетами для впровадження шкідливих модифікацій у свої скрипти збірки.
Окрім блокування впровадження, Arch Linux скоротив період, необхідний для того, щоб пакет вважався осиротілим, з 90 до 30 днів. Мета полягає в тому, щоб полегшити законним розробникам процес швидшего відновлення контролю над покинутими проектами за допомогою нових, суворіших процедур перевірки.
Ці заходи були вжиті після інциденту, виявленого в червні, коли спочатку було скомпрометовано сотні пакетів AUR. У міру просування розслідування розробники виявили понад 1.500 пакетів, що постраждали від різних хвиль атаки, що вимагало ручної перевірки великої кількості пакетів та облікових записів користувачів.
Хоча проблема торкнулася лише AUR, а не офіційних репозиторіїв Arch Linux, проєкт продовжує рекомендувати ретельно перевіряти файли PKGBUILD перед встановленням або оновленням програмного забезпечення з репозиторію спільноти, особливо якщо нещодавно змінився супроводжуючий пакет. Нові обмеження спрямовані на зменшення ризику подібних атак, водночас впроваджуючи постійні заходи безпеки.