Pada Jun 2026, satu serangan rantaian bekalan yang sistematik terhadap Arch User Repository (AUR) telah menjejaskan hampir 1,900 pakej yang diselenggara komuniti, menjadikannya salah satu insiden terbesar dalam sejarah repositori tersebut. Digelar Atomic Arch oleh penyelidik Sonatype dan dijejak sebagai Sonatype-2026-003775 dengan skor CVSS 8.7, kempen ini mengeksploitasi mekanisme kepercayaan yang sah untuk menggunakan perisian hasad pencuri kredensial dan rootkit peringkat kernel secara senyap ke stesen kerja pembangun .
Apa yang bermula sebagai insiden yang kelihatan terhad dengan cepat berkembang menjadi kompromi yang meluas dalam satu hujung minggu.
Halaman kempen SafeDep dan senarai yang disatukan komuniti akhirnya menyenaraikan 1,937 nama pakej AUR yang terjejas, menekankan jangkauan besar serangan ini . Yang penting, repositori rasmi Arch Linux (
core, extra, community) tidak terjejas—ini adalah insiden khusus AUR .
Atomic Arch bukanlah satu pencerobohan infrastruktur Arch. Sebaliknya, ia adalah eksploitasi yang teliti terhadap aliran kerja pengambilan pakej terbiar AUR, satu proses yang membenarkan mana-mana ahli komuniti menuntut pemilikan pakej yang ditinggalkan .
Serangan ini berlaku dalam dua gelombang yang berbeza, dengan pelaku memperhalus pendekatan mereka untuk mengelak pengesanan.
Penyerang secara sistematik mengambil alih pakej terbiar. Sebaik sahaja mereka mendapat keistimewaan penyelenggara, mereka tidak mengubah kod sumber perisian itu sendiri—satu tindakan yang akan merosakkan checksum dan mencetuskan amaran. Sebaliknya, mereka mengubah suai skrip binaan PKGBUILD untuk menyuntik kebergantungan npm berbahaya: atomic-lockfile (v1.4.2) dan js-digest (v4.2.2) . Pakej-pakej ini dikonfigurasikan untuk melaksanakan secara automatik semasa proses
makepkg. Untuk menyembunyikan aktiviti berbahaya itu dengan lebih lanjut, kod tersebut dibenamkan dalam skrip .install dan disamarkan menggunakan pemisahan rentetan shell, petikan bercampur, dan pelarian heksadesimal .
Hanya sehari kemudian, gelombang kedua muncul. Kali ini, penyerang menggantikan laluan pemasangan npm dengan proses pemasangan berasaskan Bun, menggunakan pakej berbahaya berbeza bernama lockfile-js (v1.4.2) . Perubahan ini menyukarkan pengesanan, kerana banyak Petunjuk Kompromi (Indicators of Compromise, IoC) awal tertumpu pada registri npm, dan alat keselamatan perlu dikemas kini untuk memantau jalan masa dan kebergantungan baharu
.
Dengan meracuni hanya arahan binaan dan bukannya perisian itu sendiri, penyerang memintas pemeriksaan integriti tradisional. Kod sumber huluan kelihatan bersih, dan perisian hasad hanya diambil dan dilaksanakan pada masa binaan, menjadikannya tidak kelihatan kepada pengguna yang tidak memeriksa skrip PKGBUILD secara manual .
Mesin yang membina pakej terjejas menerima muatan dua peringkat yang direka untuk pengintipan dan pengekalan akses.
ps dan htop. Rootkit itu menggunakan /sys/fs/bpf/ untuk pengekalan, menjadikannya amat sukar untuk dibuang Gabungan pencuri kredensial dan rootkit peringkat kernel menjadikan ini ancaman serius, terutamanya untuk pembangun yang stesen kerjanya sering menyimpan kunci akses istimewa dan data sensitif.
Komuniti Arch Linux dan industri keselamatan bergerak pantas, tetapi responsnya menjadi rumit disebabkan skala serangan.
aur-malware-check) untuk membantu pengguna mengaudit sistem mereka .Satu punca pergeseran utama ialah pasukan Arch rasmi tidak segera menerbitkan satu senarai kanonik tunggal bagi semua pakej terjejas, menyebabkan pengguna bergantung pada manifes pihak ketiga daripada sumber seperti SafeDep dan Corgea .
Serangan Atomic Arch mendedahkan kelemahan struktur dalam repositori komuniti berasaskan kepercayaan yang bergantung pada penyelenggaraan sukarelawan.
Penyelidik keselamatan dan panduan komuniti Arch sebulat suara: ini bukan kes di mana mengalih keluar satu pakej sudah mencukupi.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Kempen Atomic Arch menjejaskan hampir 1,900 pakej AUR mulai 11 Jun 2026, dengan mengambil alih pakej terbiar dan mengubah suai skrip binaannya untuk menyebarkan pencuri kredensial berasaskan Rust serta rootkit eBPF pi...
Kempen Atomic Arch menjejaskan hampir 1,900 pakej AUR mulai 11 Jun 2026, dengan mengambil alih pakej terbiar dan mengubah suai skrip binaannya untuk menyebarkan pencuri kredensial berasaskan Rust serta rootkit eBPF pi... Penyerang menggunakan pendekatan pelbagai gelombang yang berkembang daripada suntikan berasaskan npm kepada laluan pemasangan Bun, menggunakan skrip shell yang dikaburkan untuk mengelak semakan kod manual.
Penyelidik keselamatan sebulat suara: jika anda telah membina sebarang pakej AUR yang terjejas, anda mesti memasang semula sistem anda daripada media bersih dan menukar semua kredensial dengan serta merta.
Loading comments...
pacman -Qmatomic-lockfile, lockfile-js, atau js-digest dalam cache binaan, serta entri mencurigakan di bawah /sys/fs/bpf/
Comments
0 comments