
AURKomunitní repozitář Arch Linuxu dočasně zakázal adopci balíčků jako bezpečnostní opatření po... závažný incident s malwarem odhalený v červnu loňského rokuCílem rozhodnutí je zabránit útočníkům v opětovném zneužití systému adopce osiřelých balíčků k distribuci škodlivého kódu uživatelům.
Toto opatření je součástí série změn, které projekt Arch Linux zavádí s cílem posílit bezpečnost AUR po jedné z nejvýznamnějších kampaní narušení dodavatelského řetězce, kterými repozitář utrpěl.
AUR pozastavuje přijetí balíčků po útoku malwaru
Nejvýznamnější změnou je dočasné vypnutí funkce, která umožňuje adopci osiřelých balíčků. Vývojáři se domnívají, že tento mechanismus byl jedním z hlavních použitých útočných vektorů, v němž útočníci získali kontrolu nad řadou opuštěných balíčků, aby mohli do svých build skriptů zavést škodlivé úpravy.
Kromě blokování adopcí Arch Linux zkrátil dobu potřebnou k tomu, aby byl balíček považován za osiřelý, z 90 na 30 dní. Cílem je usnadnit legitimním správcům rychlejší znovuzískání kontroly nad opuštěnými projekty prostřednictvím nových, přísnějších kontrolních postupů.
Tato opatření přicházejí po incidentu zjištěném v červnu, kdy byly původně napadeny stovky balíčků AUR. V průběhu vyšetřování správci identifikovali více než 1 500 balíčků postižených různými vlnami útoku, což vyžadovalo manuální kontrolu velkého počtu balíčků a uživatelských účtů.
Ačkoli se problém týkal pouze AUR a nikoli oficiálních repozitářů Arch Linuxu, projekt i nadále doporučuje pečlivou kontrolu souborů PKGBUILD před instalací nebo aktualizací softwaru z komunitního repozitáře, zejména pokud balíček nedávno změnil správce. Nová omezení mají za cíl snížit riziko podobných útoků a zároveň zavést trvalá bezpečnostní opatření.