Kampanye Atomic Arch mengkompromikan hampir 1.900 paket AUR mulai 11 Juni 2026 dengan membajak paket yatim piatu dan memodifikasi skrip build nya untuk menyebarkan pencuri kredensial berbasis Rust dan rootkit eBPF ops... Penyerang menggunakan pendekatan multi gelombang yang berevolusi dari injeksi berbasis npm ke ja...

Create a landscape editorial hero image for this Studio Global article: What were the key details, scale, methods, and fallout of the Arch Linux supply chain attack that compromised nearly 1,900 AUR packages sinc. Article summary: Here is a comprehensive breakdown of the "Atomic Arch" supply chain attack against the Arch User Repository (AUR).. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected Mattscreative 36400 subscribers 64 likes 705 views 12 Jun 2026 https://ioctl.fail/preliminary-analysis-of-aur-m" source context "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected" Reference image 2: visual subject "# 400+ AUR Packages Hijacked: What the “Atomic Arch” Campaign Means for Supply-Chain Security. This post breaks down
Pada Juni 2026, serangan rantai pasok sistematis terhadap Arch User Repository (AUR) mengkompromikan hampir 1.900 paket yang dikelola komunitas, menjadikannya salah satu insiden terbesar dalam sejarah repositori tersebut. Dijuluki Atomic Arch oleh peneliti Sonatype dan dilacak sebagai Sonatype-2026-003775 dengan skor CVSS 8.7, kampanye ini mengeksploitasi mekanisme kepercayaan yang sah untuk secara diam-diam menyebarkan malware pencuri kredensial dan rootkit tingkat kernel ke komputer para pengembang .
Apa yang awalnya tampak seperti insiden terisolasi dengan cepat berubah menjadi kompromi besar-besaran dalam satu akhir pekan.
Halaman kampanye SafeDep dan daftar yang dikonsolidasikan komunitas pada akhirnya menghitung 1.937 nama paket AUR yang terdampak, menyoroti jangkauan serangan yang sangat masif . Yang krusial, repositori Arch Linux resmi (
core, extra, community) tidak terdampak—ini murni insiden AUR .
Atomic Arch bukanlah pembobolan infrastruktur Arch. Sebaliknya, ini adalah eksploitasi seksama terhadap alur kerja adopsi paket yatim piatu AUR, sebuah proses yang memungkinkan setiap anggota komunitas untuk mengklaim kepemilikan paket yang ditinggalkan .
Serangan ini terjadi dalam dua gelombang berbeda, dengan pelaku menyempurnakan pendekatan mereka untuk menghindari deteksi.
Penyerang secara sistematis mengadopsi paket-paket yatim piatu. Begitu mereka mendapatkan hak istimewa sebagai pengelola, mereka tidak mengubah kode sumber perangkat lunak itu sendiri—langkah yang akan merusak checksum dan memicu alarm. Sebaliknya, mereka memodifikasi skrip build PKGBUILD untuk menyuntikkan dependensi npm berbahaya: atomic-lockfile (v1.4.2) dan js-digest (v4.2.2) . Paket-paket ini dikonfigurasi untuk berjalan secara otomatis selama proses
makepkg. Untuk menyembunyikan aktivitas berbahaya lebih lanjut, kode tersebut disematkan dalam skrip .install dan disamarkan menggunakan pemisahan string shell, pengutipan campuran, dan escape heksadesimal .
Sehari kemudian, gelombang kedua muncul. Kali ini, penyerang mengganti jalur instalasi npm dengan proses instalasi berbasis Bun, menggunakan paket berbahaya berbeda bernama lockfile-js (v1.4.2) . Perubahan ini mempersulit deteksi, karena banyak Indikator Kompromi (IoC) awal berfokus pada registri npm, dan alat keamanan harus diperbarui untuk memantau runtime dan dependensi baru
.
Dengan hanya meracuni instruksi build alih-alih perangkat lunaknya sendiri, penyerang melewati pemeriksaan integritas tradisional. Kode sumber upstream tampak bersih, dan malware hanya diambil dan dieksekusi pada waktu build, membuatnya tidak terlihat oleh pengguna yang tidak memeriksa skrip PKGBUILD secara manual .
Mesin yang membangun paket terkompromi menerima payload dua tahap yang dirancang untuk spionase dan persistensi.
ps dan htop. Rootkit menggunakan /sys/fs/bpf/ untuk persistensi, membuatnya sangat sulit dihapus Kombinasi pencuri kredensial dan rootkit tingkat kernel membuat ini menjadi ancaman yang parah, terutama bagi pengembang yang komputernya sering menyimpan kunci akses istimewa dan data sensitif.
Komunitas Arch Linux dan industri keamanan bergerak cepat, tetapi responsnya diperumit oleh skala serangan.
aur-malware-check) untuk membantu pengguna mengaudit sistem mereka Salah satu sumber friksi utama adalah bahwa tim Arch resmi tidak segera menerbitkan satu daftar kanonik dari semua paket yang terdampak, menyebabkan pengguna bergantung pada manifes pihak ketiga dari sumber seperti SafeDep dan Corgea .
Serangan Atomic Arch mengungkap kelemahan struktural dalam repositori komunitas berbasis kepercayaan yang mengandalkan pemeliharaan sukarela.
Peneliti keamanan dan panduan komunitas Arch sepakat: ini bukan kasus di mana menghapus satu paket sudah cukup.
pacman -Qmatomic-lockfile, lockfile-js, atau js-digest di cache build, serta entri mencurigakan di bawah /sys/fs/bpf/ Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Kampanye Atomic Arch mengkompromikan hampir 1.900 paket AUR mulai 11 Juni 2026 dengan membajak paket yatim piatu dan memodifikasi skrip build nya untuk menyebarkan pencuri kredensial berbasis Rust dan rootkit eBPF ops...
Kampanye Atomic Arch mengkompromikan hampir 1.900 paket AUR mulai 11 Juni 2026 dengan membajak paket yatim piatu dan memodifikasi skrip build nya untuk menyebarkan pencuri kredensial berbasis Rust dan rootkit eBPF ops... Penyerang menggunakan pendekatan multi gelombang yang berevolusi dari injeksi berbasis npm ke jalur instalasi berbasis Bun, dengan skrip shell yang di offus cate untuk mengelabui tinjauan kode manual.
Peneliti keamanan sepakat: jika Anda membangun paket AUR yang terdampak, Anda harus menginstal ulang sistem Anda dari media bersih dan segera merotasi semua kredensial.
Loading comments...
Comments
0 comments