Atomic Arch kampanja kaappasi lähes 1 900 AUR pakettia 11. kesäkuuta 2026 alkaen valtaamalla orpoja paketteja ja muokkaamalla niiden rakennusskriptejä asentaakseen Rust pohjaisen tunnustenkalastelijan ja valinnaisen e...
Research answer

Create a landscape editorial hero image for this Studio Global article: What were the key details, scale, methods, and fallout of the Arch Linux supply chain attack that compromised nearly 1,900 AUR packages sinc. Article summary: Here is a comprehensive breakdown of the "Atomic Arch" supply chain attack against the Arch User Repository (AUR).. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected Mattscreative 36400 subscribers 64 likes 705 views 12 Jun 2026 https://ioctl.fail/preliminary-analysis-of-aur-m" source context "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected" Reference image 2: visual subject "# 400+ AUR Packages Hijacked: What the “Atomic Arch” Campaign Means for Supply-Chain Security. This post breaks down
Kesäkuussa 2026 Arch Linux -yhteisöä ravisteli järjestelmällinen supply chain -hyökkäys, joka kohdistui Arch User Repositoryyn (AUR). Lähes 1 900 yhteisön ylläpitämää pakettia kaapattiin, mikä teki tapahtumasta yhden AUR-historian laajimmista. Sonatypen tutkijoiden Atomic Arch -nimellä kutsumaa kampanjaa seurataan tunnisteella Sonatype-2026-003775 ja sen CVSS-pisteytys on 8.7. Hyökkäyksessä käytettiin häikäilemättömästi hyväksi AUR:n luotettua orpojen pakettien adoptiomekanismia, jonka avulla kehittäjien työasemille ujutettiin tunnuksia varastava haittaohjelma ja kernel-tason rootkit.
Tapaus paisui viikonlopun aikana näennäisesti hallitusta välikohtauksesta massiiviseksi tietomurroksi.
SafeDepin kampanjasivu ja yhteisön yhdistetyt listat listasivat lopulta 1 937 haavoittunutta AUR-pakettia, mikä korostaa hyökkäyksen valtavaa mittakaavaa. On kriittistä ymmärtää, että Arch Linuxin viralliset pakettivarastot (
core, extra, community) eivät kärsineet – tämä oli täysin AUR:iin rajautunut tapaus.
Atomic Arch ei ollut murto Archin infrastruktuuriin. Kyseessä oli orpojen pakettien adoptioprosessin kirurginen hyväksikäyttö – mekanismin, jonka avulla kuka tahansa yhteisön jäsen voi vaatia omistajuutta hylättyyn pakettiin.
Hyökkäys eteni kahdessa aallossa, ja tekijät hioivat menetelmiään välttääkseen paljastumisen.
Hyökkääjät adoptoivat järjestelmällisesti orpoja paketteja. Saatuaan ylläpitäjän oikeudet he eivät muuttaneet itse ohjelmiston lähdekoodia – mikä olisi rikkonut tarkistussummat ja laukaissut hälytykset. Sen sijaan he manipuloivat PKGBUILD-rakennusskriptejä lisätäkseen niihin haitallisia npm-riippuvuuksia: atomic-lockfile (v1.4.2) ja js-digest (v4.2.2). Nämä paketit suoritettiin automaattisesti
makepkg-prosessin aikana. Haitallinen koodi piilotettiin .install-skripteihin ja naamioitiin käyttämällä komentotulkin merkkijonojen pilkkomista, sekalaisia lainausmerkkejä ja heksadesimaalisia ohitusmerkkejä.
Vain päivää myöhemmin paljastui toinen aalto, jossa hyökkääjät olivat vaihtaneet npm-asennuspolun Bun-pohjaiseen asennukseen ja käyttäneet toista haitallista pakettia nimeltä lockfile-js (v1.4.2). Muutos hankaloitti havaitsemista, sillä alkuperäiset tunnistuskeinot keskittyivät npm-rekisteriin, ja tietoturvatyökaluja piti päivittää seuraamaan uutta suoritusympäristöä.
Saastuttamalla vain rakennusohjeet itse ohjelmiston sijaan hyökkääjät kiersivät perinteiset eheystarkastukset. Lähdekoodin ylävirta näytti siistiltä, ja haittaohjelma ladattiin vain käännösvaiheessa, mikä teki siitä näkymättömän käyttäjille, jotka eivät tarkastaneet PKGBUILD-skriptejä manuaalisesti.
Koneisiin, jotka käänsivät saastuneita paketteja, toimitettiin kaksivaiheinen haittaohjelma, joka tähtäsi vakoiluun ja pysyvyyteen.
ps ja htop. Rootkit käytti /sys/fs/bpf/-polkua pysyvyytensä varmistamiseksi, mikä tekee siitä poikkeuksellisen vaikean poistaa. Tunnustenkalastelijan ja kernel-tason rootkitin yhdistelmä teki hyökkäyksestä erityisen vakavan uhkan – varsinkin kun kehittäjien työasemat usein sisältävät etuoikeutettuja pääsyavaimia ja arkaluontoista dataa.
Arch Linux -yhteisö ja tietoturva-ala reagoivat nopeasti, mutta vastausta mutkisti hyökkäyksen valtava mittakaava.
aur-malware-check) auttaakseen käyttäjiä auditoimaan järjestelmänsä. Kitkan lähde oli se, ettei virallinen Arch-tiimi heti julkaissut yhtä kanonista listaa kaikista saastuneista paketeista, mikä sai käyttäjät turvautumaan kolmansien osapuolien, kuten SafeDepin ja Corgean, listauksiin.
Atomic Arch -hyökkäys paljastaa rakenteellisen heikkouden luottamuspohjaisissa yhteisövarastoissa, jotka nojaavat vapaaehtoiseen ylläpitoon.
Tietoturvatutkijoiden ja Arch-yhteisön ohjeistus on yksimielinen: yksittäisen paketin poistaminen ei ole riittävä toimenpide.
pacman -Qmatomic-lockfile-, lockfile-js- tai js-digest-merkkejä käännösvälimuistista, kuten myös epäilyttäviä merkintöjä /sys/fs/bpf/-polusta. Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Atomic Arch kampanja kaappasi lähes 1 900 AUR pakettia 11. kesäkuuta 2026 alkaen valtaamalla orpoja paketteja ja muokkaamalla niiden rakennusskriptejä asentaakseen Rust pohjaisen tunnustenkalastelijan ja valinnaisen e...
Atomic Arch kampanja kaappasi lähes 1 900 AUR pakettia 11. kesäkuuta 2026 alkaen valtaamalla orpoja paketteja ja muokkaamalla niiden rakennusskriptejä asentaakseen Rust pohjaisen tunnustenkalastelijan ja valinnaisen e... Hyökkääjät käyttivät monivaiheista lähestymistapaa, joka kehittyi npm pohjaisesta injektiosta Bun pohjaisiin asennuspolkuihin, ja hyödynsivät harhaanjohtavia shell skriptejä välttääkseen manuaalisen kooditarkastuksen.
Tietoturva asiantuntijat ovat yksimielisiä: jos rakensit tai päivitit yhtään saastunutta AUR pakettia, sinun on asennettava järjestelmäsi uudelleen puhtaalta medialta ja vaihdettava kaikki tunnukset välittömästi.