Atomic Arch kampanjen kompromitterte nesten 1900 AUR pakker fra 11. juni 2026 ved å kapre foreldreløse pakker og endre byggescriptene for å distribuere en Rust basert infostealer og et valgfritt eBPF rootkit.

Create a landscape editorial hero image for this Studio Global article: What were the key details, scale, methods, and fallout of the Arch Linux supply chain attack that compromised nearly 1,900 AUR packages sinc. Article summary: Here is a comprehensive breakdown of the "Atomic Arch" supply chain attack against the Arch User Repository (AUR).. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected Mattscreative 36400 subscribers 64 likes 705 views 12 Jun 2026 https://ioctl.fail/preliminary-analysis-of-aur-m" source context "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected" Reference image 2: visual subject "# 400+ AUR Packages Hijacked: What the “Atomic Arch” Campaign Means for Supply-Chain Security. This post breaks down
I juni 2026 rammet et systematisk forsyningskjedeangrep mot Arch User Repository (AUR) nesten 1900 fellesskapsvedlikeholdte pakker, noe som gjør det til en av de største hendelsene i depotets historie. Kampanjen, døpt Atomic Arch av forskere hos Sonatype og sporet som Sonatype-2026-003775 med en CVSS-score på 8.7, utnyttet en legitim tillitsmekanisme for stille å distribuere en infostealer og et rootkit på kjernenivå til utviklerarbeidsstasjoner .
Det som begynte som en tilsynelatende begrenset hendelse, utviklet seg raskt til en omfattende kompromittering i løpet av en enkelt helg.
Kampanjesiden til SafeDep og fellesskapets konsoliderte lister oppregnet til slutt 1937 berørte AUR-pakkenavn, noe som understreker angrepets massive rekkevidde . Det er kritisk viktig å merke seg at de offisielle Arch Linux-depotene (
core, extra, community) ikke var berørt – dette var utelukkende en AUR-hendelse .
Atomic Arch var ikke et innbrudd i Arch-infrastrukturen. I stedet var det en kirurgisk utnyttelse av AURs arbeidsflyt for adopsjon av foreldreløse pakker, en prosess som lar ethvert fellesskapsmedlem overta eierskapet til forlatte pakker .
Angrepet utspilte seg i to adskilte bølger, der gjerningspersonene forfinet fremgangsmåten for å unngå oppdagelse.
Angriperne adopterte systematisk foreldreløse pakker. Da de hadde fått vedlikeholderrettigheter, endret de ikke selve kildekoden til programvaren – et grep som ville ha brutt sjekksummer og utløst alarmer. I stedet endret de PKGBUILD-byggeskriptene for å injisere ondsinnede npm-avhengigheter: atomic-lockfile (v1.4.2) og js-digest (v4.2.2) . Disse pakkene var konfigurert til å kjøre automatisk under
makepkg-prosessen. For ytterligere å skjule den ondsinnede aktiviteten ble koden bygget inn i .install-skript og forkledd ved hjelp av shell-strengsplitting, blandet quoting og heksadesimale tegn .
Bare én dag senere dukket en ny bølge opp. Denne gangen byttet angriperne ut npm-installasjonsstien med en Bun-basert installasjonsprosess, og brukte en annen ondsinnet pakke kalt lockfile-js (v1.4.2) . Skiftet kompliserte deteksjon, ettersom mange av de første indikatorene på kompromittering (IoCs) fokuserte på npm-registeret, og sikkerhetsverktøy måtte oppdateres for å overvåke den nye kjøretidsmotoren og avhengigheten
.
Ved å forgifte kun byggeinstruksjonene i stedet for selve programvaren, omgikk angriperne tradisjonelle integritetssjekker. Den oppstrøms kildekoden så ren ut, og skadevaren ble kun hentet og kjørt på byggetidspunktet, noe som gjorde den usynlig for brukere som ikke manuelt inspiserte PKGBUILD-skript .
Maskiner som bygde de kompromitterte pakkene mottok en totrinns nyttelast designet for spionasje og vedvarende tilstedeværelse.
ps og htop. Rootkitet brukte /sys/fs/bpf/ for å opprettholde tilstedeværelse, noe som gjorde det usedvanlig vanskelig å fjerne Kombinasjonen av en infostealer og et rootkit på kjernenivå gjorde dette til en alvorlig trussel, spesielt for utviklere hvis arbeidsstasjoner ofte innehar privilegerte tilgangsnøkler og sensitive data.
Arch Linux-miljøet og sikkerhetsbransjen reagerte raskt, men responsen ble komplisert av angrepets omfang.
aur-malware-check) for å hjelpe brukere med å revidere systemene sine En viktig kilde til friksjon var at det offisielle Arch-teamet ikke umiddelbart publiserte en enkelt, autoritativ liste over alle berørte pakker, noe som førte til at brukere baserte seg på tredjepartsmanifester fra kilder som SafeDep og Corgea .
Atomic Arch-angrepet avdekker strukturelle svakheter i tillitsbaserte fellesskapsdepoter som er avhengige av frivillig vedlikehold.
Sikkerhetsforskere og Arch-fellesskapets veiledning er enstemmige: Dette er ikke et tilfelle der fjerning av en enkelt pakke er tilstrekkelig.
pacman -Qmatomic-lockfile, lockfile-js, eller js-digest i byggecacher, samt mistenkelige oppføringer under /sys/fs/bpf/ Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Atomic Arch kampanjen kompromitterte nesten 1900 AUR pakker fra 11. juni 2026 ved å kapre foreldreløse pakker og endre byggescriptene for å distribuere en Rust basert infostealer og et valgfritt eBPF rootkit.
Atomic Arch kampanjen kompromitterte nesten 1900 AUR pakker fra 11. juni 2026 ved å kapre foreldreløse pakker og endre byggescriptene for å distribuere en Rust basert infostealer og et valgfritt eBPF rootkit. Angriperne brukte en flerbølget tilnærming som utviklet seg fra npm basert injeksjon til Bun baserte installasjonsstier, med obfuskerte shell skript designet for å unngå manuell kodegjennomgang.
Sikkerhetsforskere er samstemte: Hvis du har bygget en berørt AUR pakke, må du installere systemet på nytt fra rene medier og rotere alle påloggingsdetaljer umiddelbart.
Loading comments...
Comments
0 comments