Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Neue Malware-Welle: Arch Linux blockiert AUR-Updates

Дата публикации: 03-08-2026 19:25:00

Erneut verbreitet sich Malware über Arch User Repositorys. Daher gibt es vorerst überhaupt keine Updates für AUR.

Основное содержимое страницы с новостью.

Nutzer der Linux-Distribution Arch Linux sollten vorübergehend auf die Nutzung der Arch User Repositories (AUR) verzichten. Sie sind erneut Einfallstor für Malware. Als vorübergehende Sofortmaßnahme hat das Projekt Arch Linux am Donnerstag die Übergabe verwaister AUR an neue Inhaber ausgesetzt. Doch das reichte nicht. Seit Samstag werden überhaupt alle Updates (push) von AUR unterbunden.

Zudem ist der Download (pull) von AUR-Instruktionen eingeschränkt. Über https:// funktioniert er noch, ist aber für den Produktiveinsatz nicht zu empfehlen. Denn die Einschränkungen sollen die weitere Verbreitung von Malware über AUR hintanthalten, bis das Projekt eine Lösung gefunden hat.

Es ist die zweite große Malware-Epidemie bei AUR in den letzten Wochen. Im Juni brach bereits eine Angriffswelle via AUR über Arch Linux herein. Hunderte AUR-Paketbeschreibungen wurden mit Passwort-Stehlern verunreinigt, die dann auf Arch-Linux-Rechnern installiert wurden.

Ungeprüfte Instruktionen

AUR enthalten selbst keine Software, sondern PKGBUILD genannte Rezepte, mit denen Nutzer sich Softwarepakete am eigenen Rechner automatisiert zusammenbauen können. Diese Rezepte werden nicht unabhängig geprüft, ihre Anwendung erfolgt auf eigene Gefahr. Das AUR-Portfolio enthält praktische und bequeme Software-Rezepte, sodass viele Arch-User gerne zugreifen, ohne alles nachzuprüfen. Empfiehlt das Rezept jedoch Malware und der Nutzer nickt das ab, kommt es zum Malheur.

Wird ein AUR offenbar nicht mehr gewartet, können Nutzer dies melden. Nach einer Weile wird das Repository als verwaist markiert. Dann können Dritte es „adoptieren“ und die Wartung übernehmen. Dies nutzten Angreifer aus: Sie übernehmen verwaiste Beschreibungen und manipulieren das Rezept. Alternativ können Angreifer versuchen, den Zugang des echten Administrators zu übernehmen, um das Repository zu verändern.

Diesmal erfolgt ein zweistufiger Angriff, wie eine Analyse des Hamburgers Youssef Rebahi-Gilbert offenlegt. Zunächst wird ein Loader installiert, der seinen eigenen TOR-Client anlegt und dann von einem .onion-Server die Hauptmalware bezieht, bevor er sich deaktiviert. Die Hauptmalware ist demnach vielfältig: Sie kopiert Daten, insbesondere Zugangsdaten und Kryptowährungsschlüssel, erlaubt die Ausführung beliebiger Instruktionen des Malware-Betreibers über eine Hintertür (Remote Access Trojan, RAT), und versucht zudem sich via SSH weiterzuverbreiten (Wurm).

Das Angriffskonzept ist so erfolgreich, dass das Projekt Arch Linux die Pausetaste drücken muss. Welche Änderungen AUR wann retten sollen, ist offen.

(ds)

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Arch Linux reports malicious incident in AUR repository0512-06-2026
2Arch User Repository hit with more attacks0519-06-2026
3Rocky Linux 9 perl Archive Tar Important Security Update RLSA-2026-308560501-07-2026
4RedHook Android malware now uses Wireless ADB for shell access0812-07-2026
5Jetzt patchen! Angreifer attackieren N-able N-central028.4804-08-2026
6Sicherheitsupdates: TP-Links Netzwerk-Ökosystem Omada ist kompromittierbar018.1405-08-2026
7New U-Boot flaws could enable stealthy firmware attacks-2710-07-2026
8Грушко: российские госучреждения и банки подвергаются мощнейшим хакерским атакам0015-11-2018
9Malicious AI Coding Plugins Hit JetBrains Marketplace, Stealing API Keys From Developers-2817-06-2026

Классификация: Общество. Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 17.47. Источник: www.heise.de.