Atomic Arch kampagnen kompromitterede næsten 1.900 AUR pakker fra den 11. juni 2026 ved at kapre forældreløse pakker og ændre deres build scripts til at installere en Rust baseret legitimationsstjæler og en valgfri eB...

Create a landscape editorial hero image for this Studio Global article: What were the key details, scale, methods, and fallout of the Arch Linux supply chain attack that compromised nearly 1,900 AUR packages sinc. Article summary: Here is a comprehensive breakdown of the "Atomic Arch" supply chain attack against the Arch User Repository (AUR).. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected Mattscreative 36400 subscribers 64 likes 705 views 12 Jun 2026 https://ioctl.fail/preliminary-analysis-of-aur-m" source context "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected" Reference image 2: visual subject "# 400+ AUR Packages Hijacked: What the “Atomic Arch” Campaign Means for Supply-Chain Security. This post breaks down
I juni 2026 ramte et systematisk forsyningskædeangreb mod Arch User Repository (AUR) næsten 1.900 community-vedligeholdte pakker. Det gør det til en af de største hændelser i lagerets historie. Kampagnen, døbt Atomic Arch af sikkerhedsfirmaet Sonatype og sporet som Sonatype-2026-003775 med en CVSS-score på 8.7, udnyttede en legitim tillidsmekanisme til lydløst at installere en legitimationsstjæler og en rootkit i kerneniveau på udvikleres computere .
Det, der startede som en tilsyneladende isoleret hændelse, udviklede sig hurtigt til en omfattende kompromittering over en enkelt weekend.
SafeDeps kampagneside og community-samlede lister endte med at opregne 1.937 berørte AUR-pakkenavne, hvilket understreger angrebets massive rækkevidde . Det er afgørende at vide, at de officielle Arch Linux-lagre (
core, extra, community) ikke var berørt – dette var udelukkende en AUR-hændelse .
Atomic Arch var ikke et indbrud i Arch’s infrastruktur. Det var en kirurgisk udnyttelse af AUR’s adoptions-workflow for forældreløse pakker – en proces, der tillader ethvert community-medlem at overtage ejerskabet af forladte pakker .
Angrebet udfoldede sig i to tydelige bølger, hvor gerningsmændene forfinede deres metode for at undgå opdagelse.
Angriberne overtog systematisk forældreløse pakker. Da de havde fået vedligeholderrettigheder, ændrede de ikke selve kildekoden – et træk, der ville have ødelagt kontrolsummer og udløst alarmer. I stedet modificerede de PKGBUILD-build-scriptsene for at injicere de ondsindede npm-afhængigheder: atomic-lockfile (v1.4.2) og js-digest (v4.2.2) . Disse pakker blev konfigureret til at køre automatisk under
makepkg-processen. For yderligere at skjule aktiviteten blev koden indlejret i .install-scripts og forklædt ved hjælp af shell-strengopdeling, blandede anførselstegn og hexadecimale tegn .
Bare en dag senere dukkede en ny bølge op. Denne gang byttede angriberne npm-installationsmetoden ud med en Bun-baseret proces og brugte en anden ondsindet pakke kaldet lockfile-js (v1.4.2) . Dette skift komplicerede opdagelsen, da de fleste indledende indikatorer fokuserede på npm-registret, og sikkerhedsværktøjer måtte opdateres til at overvåge den nye runtime
.
Ved kun at forgifte build-instruktionerne i stedet for selve softwaren omgik angriberne de traditionelle integritetstjek. Kildekoden fremstod ren, og malwaren blev først hentet og kørt på build-tidspunktet, hvilket gjorde den usynlig for brugere, der ikke manuelt inspicerede PKGBUILD-scripts .
Maskiner, der byggede de kompromitterede pakker, modtog en to-trins nyttelast designet til spionage og varig tilstedeværelse.
ps og htop. Rootkittet brugte /sys/fs/bpf/ til at gemme sig, hvilket gjorde det ekstremt svært at fjerne Kombinationen af en legitimationsstjæler og en rootkit i kerneniveau gjorde dette til en alvorlig trussel, især for udviklere, hvis arbejdsstationer ofte indeholder privilegerede adgangsnøgler og følsomme data.
Arch Linux-communityet og sikkerhedsbranchen reagerede hurtigt, men indsatsen blev kompliceret af angrebets størrelse.
aur-malware-check) for at hjælpe brugere med at revidere deres systemer En central kilde til frustration var, at det officielle Arch-team ikke straks offentliggjorde en samlet, autoritativ liste over alle berørte pakker. Det fik brugerne til at stole på tredjepartslister fra kilder som SafeDep og Corgea .
Atomic Arch-angrebet afslører strukturelle svagheder i tillidsbaserede community-lagre, der er afhængige af frivillig vedligeholdelse.
Sikkerhedsforskere og Arch-communityets vejledning er entydig: Det er ikke nok bare at fjerne en enkelt pakke.
pacman -Qmatomic-lockfile, lockfile-js eller js-digest i build-caches samt mistænkelige filer under /sys/fs/bpf/ Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Atomic Arch kampagnen kompromitterede næsten 1.900 AUR pakker fra den 11. juni 2026 ved at kapre forældreløse pakker og ændre deres build scripts til at installere en Rust baseret legitimationsstjæler og en valgfri eB...
Atomic Arch kampagnen kompromitterede næsten 1.900 AUR pakker fra den 11. juni 2026 ved at kapre forældreløse pakker og ændre deres build scripts til at installere en Rust baseret legitimationsstjæler og en valgfri eB... Angrebet foregik i to bølger, der udviklede sig fra npm baseret injektion til en Bun baseret installationsmetode, og brugte slørede shell scripts til at undgå manuel opdagelse.
Sikkerhedsforskere er enige: Hvis du har bygget en af de berørte AUR pakker, skal du geninstallere dit system fra et rent medie og straks skifte alle dine adgangskoder og nøgler.
Loading comments...
Comments
0 comments