La campaña Atomic Arch comprometió cerca de 1.900 paquetes del AUR desde el 11 de junio de 2026, secuestrando paquetes huérfanos y modificando sus scripts de compilación para desplegar un ladrón de credenciales en Rus... Los atacantes usaron un enfoque en múltiples oleadas (npm y Bun) con scripts ofuscados para evad...

Create a landscape editorial hero image for this Studio Global article: What were the key details, scale, methods, and fallout of the Arch Linux supply chain attack that compromised nearly 1,900 AUR packages sinc. Article summary: Here is a comprehensive breakdown of the "Atomic Arch" supply chain attack against the Arch User Repository (AUR).. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected Mattscreative 36400 subscribers 64 likes 705 views 12 Jun 2026 https://ioctl.fail/preliminary-analysis-of-aur-m" source context "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected" Reference image 2: visual subject "# 400+ AUR Packages Hijacked: What the “Atomic Arch” Campaign Means for Supply-Chain Security. This post breaks down
En junio de 2026, un ataque sistemático a la cadena de suministro contra el Arch User Repository (AUR) comprometió casi 1.900 paquetes mantenidos por la comunidad, convirtiéndose en uno de los mayores incidentes en la historia de este repositorio. Bautizado como Atomic Arch por los investigadores de Sonatype y registrado como Sonatype-2026-003775 con una puntuación CVSS de 8.7, la campaña explotó un mecanismo legítimo de confianza para desplegar silenciosamente un malware ladrón de credenciales y un rootkit a nivel de kernel en los equipos de trabajo de los desarrolladores .
Lo que parecía un incidente contenido se convirtió rápidamente en un compromiso masivo durante un solo fin de semana.
La página de la campaña de SafeDep y las listas consolidadas por la comunidad enumeraron finalmente 1.937 nombres de paquetes del AUR afectados, lo que subraya el enorme alcance del ataque . Es crucial destacar que los repositorios oficiales de Arch Linux (
core, extra, community) no se vieron afectados; este fue un incidente exclusivo del AUR .
Atomic Arch no fue una brecha en la infraestructura de Arch, sino una explotación quirúrgica del flujo de trabajo de adopción de paquetes huérfanos del AUR, un proceso que permite a cualquier miembro de la comunidad reclamar la propiedad de paquetes abandonados .
El ataque se desarrolló en dos oleadas distintas, donde los perpetradores refinaron su enfoque para evadir la detección.
Los atacantes adoptaron sistemáticamente paquetes huérfanos. Una vez que obtuvieron privilegios de mantenedor, no alteraron el código fuente del software en sí —una acción que habría roto las sumas de verificación y activado las alarmas—. En su lugar, modificaron los scripts de compilación PKGBUILD para inyectar dependencias npm maliciosas: atomic-lockfile (v1.4.2) y js-digest (v4.2.2) . Estos paquetes se configuraban para ejecutarse automáticamente durante el proceso
makepkg. Para ocultar aún más la actividad maliciosa, el código se incrustó en scripts .install y se disfrazó usando división de cadenas de shell, comillas mixtas y escapes hexadecimales .
Apenas un día después, surgió una segunda oleada. Esta vez, los atacantes sustituyeron la ruta de instalación de npm por un proceso de instalación basado en Bun, utilizando un paquete malicioso diferente llamado lockfile-js (v1.4.2) . El cambio complicó la detección, ya que muchos de los Indicadores de Compromiso (IoC) iniciales se centraban en el registro de npm, y las herramientas de seguridad tuvieron que actualizarse para monitorizar el nuevo tiempo de ejecución y dependencia
.
Al envenenar solo las instrucciones de compilación y no el software en sí, los atacantes eludieron las comprobaciones de integridad tradicionales. El código fuente original parecía limpio, y el malware solo se descargaba y ejecutaba en el momento de la compilación, haciéndolo invisible para los usuarios que no inspeccionaban manualmente los scripts PKGBUILD .
Las máquinas que compilaban los paquetes comprometidos recibían una carga útil en dos etapas diseñada para el espionaje y la persistencia.
ps y htop. El rootkit utilizaba /sys/fs/bpf/ para su persistencia, lo que lo hacía excepcionalmente difícil de eliminar La combinación de un ladrón de credenciales y un rootkit a nivel de kernel convirtió esto en una amenaza grave, particularmente para los desarrolladores cuyos equipos a menudo contienen claves de acceso privilegiadas y datos sensibles.
La comunidad de Arch Linux y la industria de la seguridad se movilizaron rápidamente, pero la respuesta se complicó por la escala del ataque.
aur-malware-check) para ayudar a los usuarios a auditar sus sistemas Un punto clave de fricción fue que el equipo oficial de Arch no publicó de inmediato una lista única y canónica de todos los paquetes afectados, lo que llevó a los usuarios a depender de manifiestos de terceros de fuentes como SafeDep y Corgea .
El ataque Atomic Arch expone debilidades estructurales en los repositorios comunitarios basados en la confianza que dependen del mantenimiento voluntario.
Los investigadores de seguridad y la guía de la comunidad de Arch son unánimes: este no es un caso en el que baste con eliminar un solo paquete.
pacman -Qmatomic-lockfile, lockfile-js o js-digest en las cachés de compilación, así como entradas sospechosas bajo /sys/fs/bpf/ Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
La campaña Atomic Arch comprometió cerca de 1.900 paquetes del AUR desde el 11 de junio de 2026, secuestrando paquetes huérfanos y modificando sus scripts de compilación para desplegar un ladrón de credenciales en Rus...
La campaña Atomic Arch comprometió cerca de 1.900 paquetes del AUR desde el 11 de junio de 2026, secuestrando paquetes huérfanos y modificando sus scripts de compilación para desplegar un ladrón de credenciales en Rus... Los atacantes usaron un enfoque en múltiples oleadas (npm y Bun) con scripts ofuscados para evadir las revisiones manuales, explotando el flujo de trabajo de adopción de paquetes abandonados.
Los investigadores de seguridad son unánimes: si compilaste algún paquete AUR afectado, debes reinstalar tu sistema desde un medio limpio y rotar todas las credenciales de inmediato.
Loading comments...
Comments
0 comments