A campanha Atomic Arch comprometeu quase 1.900 pacotes do AUR a partir de 11 de junho de 2026, ao sequestrar pacotes órfãos e modificar seus scripts de compilação para lançar um ladrão de credenciais em Rust e um root... Os atacantes usaram múltiplas ondas, evoluindo de injeção baseada em npm para caminhos de instal...

Create a landscape editorial hero image for this Studio Global article: What were the key details, scale, methods, and fallout of the Arch Linux supply chain attack that compromised nearly 1,900 AUR packages sinc. Article summary: Here is a comprehensive breakdown of the "Atomic Arch" supply chain attack against the Arch User Repository (AUR).. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected Mattscreative 36400 subscribers 64 likes 705 views 12 Jun 2026 https://ioctl.fail/preliminary-analysis-of-aur-m" source context "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected" Reference image 2: visual subject "# 400+ AUR Packages Hijacked: What the “Atomic Arch” Campaign Means for Supply-Chain Security. This post breaks down
Em junho de 2026, um ataque sistemático à cadeia de suprimentos do Arch User Repository (AUR) comprometeu quase 1.900 pacotes mantidos pela comunidade, tornando-se um dos maiores incidentes da história do repositório. Batizada de Atomic Arch por pesquisadores da Sonatype e rastreada como Sonatype-2026-003775 com pontuação CVSS de 8.7, a campanha explorou um mecanismo de confiança legítimo para instalar, de forma silenciosa, um malware ladrão de credenciais e um rootkit em nível de kernel nas estações de trabalho de desenvolvedores .
O que começou como um incidente aparentemente contido rapidamente se transformou em uma contaminação massiva em um único fim de semana.
A página da campanha no SafeDep e listas consolidadas pela comunidade enumeraram, ao final, 1.937 nomes de pacotes AUR afetados, destacando o alcance colossal do ataque . É fundamental destacar: os repositórios oficiais do Arch Linux (
core, extra, community) não foram afetados. Este foi um incidente exclusivo do AUR .
O Atomic Arch não foi uma invasão da infraestrutura do Arch. Em vez disso, foi uma exploração cirúrgica do fluxo de trabalho de adoção de pacotes órfãos do AUR, um processo que permite a qualquer membro da comunidade reivindicar a manutenção de pacotes abandonados .
O ataque se desenrolou em duas ondas distintas, com os criminosos refinando sua abordagem para escapar da detecção.
Os atacantes adotaram sistematicamente pacotes órfãos. Uma vez com privilégios de mantenedores, eles não alteraram o código-fonte do software em si — um movimento que quebraria checksums e soaria alarmes. Em vez disso, modificaram os scripts de construção PKGBUILD para injetar dependências npm maliciosas: atomic-lockfile (v1.4.2) e js-digest (v4.2.2) . Esses pacotes foram configurados para executar automaticamente durante o processo
makepkg. Para esconder ainda mais a atividade, o código foi embutido em scripts .install e disfarçado usando divisão de strings de shell, citações mistas e escapes hexadecimais .
Apenas um dia depois, uma segunda onda emergiu. Desta vez, os atacantes substituíram o caminho de instalação do npm por um processo de instalação baseado no Bun, usando um pacote malicioso diferente chamado lockfile-js (v1.4.2) . A mudança complicou a detecção, já que muitos dos Indicadores de Comprometimento (IoCs) iniciais focavam no registro npm, e as ferramentas de segurança precisaram ser atualizadas para monitorar o novo runtime e sua dependência
.
Ao envenenar apenas as instruções de compilação e não o software em si, os criminosos contornaram as verificações de integridade tradicionais. O código-fonte original parecia limpo, e o malware só era baixado e executado no momento da compilação, tornando-o invisível para usuários que não inspecionassem manualmente os scripts PKGBUILD .
As máquinas que compilaram os pacotes comprometidos recebiam uma carga em dois estágios, projetada para espionagem e persistência.
ps e htop. O rootkit usava /sys/fs/bpf/ para persistência, tornando-o excepcionalmente difícil de remover A combinação de um ladrão de credenciais com um rootkit em nível de kernel tornou esta uma ameaça severa, particularmente para desenvolvedores, cujas estações de trabalho frequentemente contêm chaves de acesso privilegiadas e dados sensíveis.
A comunidade Arch Linux e a indústria de segurança se mobilizaram rapidamente, mas a resposta foi complicada pela escala do ataque.
aur-malware-check) para ajudar os usuários a auditar seus sistemas Uma fonte significativa de atrito foi que a equipe oficial do Arch não publicou imediatamente uma lista única e canônica de todos os pacotes afetados, forçando os usuários a depender de manifestos de terceiros, como os do SafeDep e da Corgea .
O ataque Atomic Arch expõe fraquezas estruturais em repositórios comunitários baseados em confiança que dependem de manutenção voluntária.
Pesquisadores de segurança e a orientação da comunidade Arch são unânimes: este não é um caso em que remover um único pacote é suficiente.
pacman -Qmatomic-lockfile, lockfile-js ou js-digest em caches de compilação, bem como entradas suspeitas em /sys/fs/bpf/ Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
A campanha Atomic Arch comprometeu quase 1.900 pacotes do AUR a partir de 11 de junho de 2026, ao sequestrar pacotes órfãos e modificar seus scripts de compilação para lançar um ladrão de credenciais em Rust e um root...
A campanha Atomic Arch comprometeu quase 1.900 pacotes do AUR a partir de 11 de junho de 2026, ao sequestrar pacotes órfãos e modificar seus scripts de compilação para lançar um ladrão de credenciais em Rust e um root... Os atacantes usaram múltiplas ondas, evoluindo de injeção baseada em npm para caminhos de instalação com Bun, com scripts de shell ofuscados para escapar de revisões manuais de código.
Pesquisadores de segurança são unânimes: se você compilou qualquer pacote AUR afetado, é necessário reinstalar o sistema a partir de uma mídia limpa e trocar todas as credenciais imediatamente.
Loading comments...
Comments
0 comments