Arch Linux'a Saldırı Dalgası: AUR'da Kötü Amaçlı Yazılım İçeren Yüzlerce Paket Açıklaması

Arch Kullanıcı Deposu (AUR) ciddi bir saldırı dalgasıyla karşı karşıya. Saldırganlar yüzlerce artık paket tanımının kontrolünü ele geçirdi, kötü amaçlı yazılım ekledi ve yeni sürümler yayınladı. Arch bakımcıları, kötü amaçlı güncellemeleri kaldırmak ve saldırganlar tarafından kullanılan hesapları engellemek için bir çağrı ve büyük ölçekli silme kampanyasıyla bu soruna karşı çıkıyor.

Duyurudan sonra devamını okuyun

Arch Linux'un AUR'u, tam anlamıyla paketler içermez; bunun yerine, kullanıcıların kendilerinin paket oluşturabilecekleri, PKGBUILD'ler adı verilen açıklamalar içerir. Bir açıklama artık korunmuyor gibi görünüyorsa kullanıcılar bunu bildirebilir ve bir süre sonra artık kullanılmayan olarak işaretlenir. Daha sonra herhangi bir kullanıcı paket açıklamasını “benimseyebilir” ve bakımını üstlenebilir.

Saldırganlar bu mekanizmadan yararlandı: bu tür artık açıklamaları ele geçirdiler, bunları JavaScript paket yöneticisi npm bağımlılığıyla entegre ettiler ve yazılımın fiili kurulumundan sonra, npm paketi “atomic-lockfile”ı sisteme getiren bir adım eklediler. Atomic-Lockfile bir kez daha, npm paketinde sağlanan deps dosyasını çalıştıran bir ön kurulum adımını ve ardından npm'yi içeriyordu. İlk analize göre (yapay zeka tarafından desteklenen) deps, farklı türdeki oturum açma verilerini okuyan ve bunları saldırgana ileten bir kimlik bilgisi hırsızı, kötü amaçlı yazılımdır. Departmanlar ayrıca sisteme sızabilir, yeterli hakları varsa varlıklarını gizleyebilir ve ek yazılımlar yükleyebilir.

Saldırı dalgası, Arch User Repository'nin HAYIR Arch Linux'un resmi yazılım kaynağıdır. PKGBUILD'ler Arch ekibi tarafından incelenmez. AUR kullanıcıları, AUR'dan yazılım yüklerken riskleri kendilerine ait olmak üzere hareket ederler ve güncellemeleri kendileri incelemelidirler.

Ancak AUR yazılımı genellikle AUR yardımcıları adı verilen özel programlarla birlikte yüklenir. Bu yardımcı programlar bazen karmaşık olan yapım adımlarını otomatik hale getirir (AUR yazılımı genellikle kullanıcı tarafından kaynak kodundan derlenir), böylece kullanıcıların kurulum için zamana veya özel bilgiye ihtiyacı olmaz. Bu kullanışlıdır, ancak AUR yardımcısı gerekli tüm işi zaten yaptığından veya güncellemenin yaptığı değişiklikleri anlamadığınızdan güncellemeleri onlara bakmadan ertelemenize neden olur.

Mevcut saldırı dalgasında, PKGBUILD'lerde yapılan değişiklikler yalnızca npm ve atom-lockfile'ın dahil edildiğini gösterdi. İlgili yazılıma bağlı olarak npm bağımlılığı şüpheli görünmeyebilir. Kullanıcıların, npm'nin yerinde olmadığını anlamak veya atom kilit dosyasını takip edip oradaki gerçek kötü amaçlı yazılımı keşfetmek için en azından temel yazılım geliştirme bilgisine ihtiyacı vardır.

Duyurudan sonra devamını okuyun

Bunu yapma konusunda güveni olmayan Arch kullanıcıları ideal olarak AUR'dan herhangi bir yazılım yüklememelidir. Arch Wiki'nin de belirttiği gibi, prensip olarak AUR kullanıcılarının kötü amaçlı yazılım uyarılarını almak için ilgili posta listesine abone olmaları gerekir.


(Evet)


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir