Kampaň Atomic Arch zkompromitovala od 11. června 2026 téměř 1 900 balíčků v AUR. Útočníci použili více vln, které se vyvíjely od injektáže přes npm k instalaci pomocí Bun.
Research answer

Create a landscape editorial hero image for this Studio Global article: What were the key details, scale, methods, and fallout of the Arch Linux supply chain attack that compromised nearly 1,900 AUR packages sinc. Article summary: Here is a comprehensive breakdown of the "Atomic Arch" supply chain attack against the Arch User Repository (AUR).. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected Mattscreative 36400 subscribers 64 likes 705 views 12 Jun 2026 https://ioctl.fail/preliminary-analysis-of-aur-m" source context "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected" Reference image 2: visual subject "# 400+ AUR Packages Hijacked: What the “Atomic Arch” Campaign Means for Supply-Chain Security. This post breaks down
V červnu 2026 zasáhl Arch User Repository (AUR) masivní útok na dodavatelský řetězec, který zkompromitoval téměř 1 900 komunitou spravovaných balíčků. Kampaň, kterou výzkumníci ze společnosti Sonatype pojmenovali Atomic Arch a sledují ji pod označením Sonatype-2026-003775 s CVSS skóre 8.7, systematicky zneužila legitimní mechanismus důvěry k tiché instalaci malwaru pro krádež přihlašovacích údajů a rootkitu na úrovni jádra na počítače vývojářů .
To, co zpočátku vypadalo jako omezený incident, se během jediného víkendu rozrostlo do rozsáhlého kompromitování.
Stránka kampaně SafeDep a komunitou sestavené seznamy nakonec vyčíslily 1 937 zasažených jmen AUR balíčků, což podtrhuje obrovský dosah útoku . Je kriticky důležité zdůraznit, že oficiální repozitáře Arch Linuxu (
core, extra, community) nebyly zasaženy – jednalo se výhradně o incident v rámci AUR .
Atomic Arch nebyl průlomem do infrastruktury Archu. Místo toho šlo o precizní zneužití procesu adopce opuštěných balíčků v AUR. Tento proces umožňuje kterémukoli členovi komunity přihlásit se o vlastnictví opuštěných balíčků .
Útok proběhl ve dvou odlišných vlnách, přičemž útočníci svůj přístup zdokonalovali, aby se vyhnuli detekci.
Útočníci systematicky adoptovali opuštěné balíčky. Jakmile získali oprávnění správce, nezměnili samotný zdrojový kód softwaru – což by porušilo kontrolní součty a spustilo alarmy. Místo toho upravili build skripty PKGBUILD, do kterých vložili škodlivé závislosti na npm: atomic-lockfile (v1.4.2) a js-digest (v4.2.2) . Tyto balíčky byly nakonfigurovány tak, aby se automaticky spustily během procesu
makepkg. Aby byla škodlivá aktivita ještě lépe skryta, kód byl vložen do .install skriptů a maskován pomocí technik, jako je rozdělování řetězců v shellu, kombinované uvozovky a hexadecimální escapování .
Jen o den později se objevila druhá vlna. Tentokrát útočníci nahradili instalační cestu přes npm procesem instalace pomocí Bun a použili jiný škodlivý balíček s názvem lockfile-js (v1.4.2) . Tato změna zkomplikovala detekci, protože mnoho počátečních indikátorů kompromitace (IoC) se zaměřovalo na registr npm a bezpečnostní nástroje musely být aktualizovány, aby monitorovaly i nové běhové prostředí a závislost
.
Tím, že útočníci „otrávili“ pouze pokyny pro sestavení, a nikoli software samotný, obešli tradiční kontroly integrity. Zdrojový kód se jevil jako čistý a malware byl stažen a spuštěn až v době sestavování balíčku, což ho činilo neviditelným pro uživatele, kteří ručně nekontrolovali skripty PKGBUILD .
Stroje, které sestavily kompromitované balíčky, obdržely dvoufázovou výbavu navrženou pro špionáž a zajištění perzistence.
ps a htop. Rootkit využíval /sys/fs/bpf/ pro zajištění své perzistence, což jeho odstranění mimořádně ztěžuje Kombinace nástroje pro krádež přihlašovacích údajů a rootkitu na úrovni jádra z toho učinila vážnou hrozbu, zejména pro vývojáře, jejichž pracovní stanice často obsahují privilegované přístupové klíče a citlivá data.
Komunita Arch Linuxu a bezpečnostní průmysl se rychle zmobilizovaly, ale reakce byla komplikována rozsahem útoku.
aur-malware-check), které uživatelům pomáhají auditovat jejich systémy Klíčovým zdrojem třenic bylo, že oficiální tým Archu okamžitě nezveřejnil jediný, kanonický seznam všech zasažených balíčků, což vedlo uživatele k spoléhání se na manifesty třetích stran ze zdrojů, jako jsou SafeDep a Corgea .
Útok Atomic Arch odhaluje strukturální slabiny v komunitních repozitářích založených na důvěře, které se spoléhají na dobrovolnou údržbu.
Bezpečnostní výzkumníci a pokyny komunity Archu jsou jednotné: toto není případ, kdy stačí odstranit jediný balíček.
pacman -Qmatomic-lockfile, lockfile-js nebo js-digest v build vyrovnávacích pamětech, stejně jako podezřelé položky v /sys/fs/bpf/ Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Kampaň Atomic Arch zkompromitovala od 11. června 2026 téměř 1 900 balíčků v AUR.
Kampaň Atomic Arch zkompromitovala od 11. června 2026 téměř 1 900 balíčků v AUR. Útočníci použili více vln, které se vyvíjely od injektáže přes npm k instalaci pomocí Bun.
Bezpečnostní výzkumníci se shodují: Pokud jste v daném období sestavili jakýkoli zasažený AUR balíček, je nutné přeinstalovat systém z čistého instalačního média a okamžitě změnit všechny přihlašovací údaje a tokeny.