Atomic Arch kampanjen komprometterade nästan 1 900 AUR paket från 11 juni 2026 genom att kapa övergivna paket och modifiera deras byggskript för att distribuera ett Rust baserat stöldprogram och ett valfritt eBPF root... Angriparna använde en flervågsmetod som utvecklades från npm baserad injektion till Bun baserade...
Research answer

Create a landscape editorial hero image for this Studio Global article: What were the key details, scale, methods, and fallout of the Arch Linux supply chain attack that compromised nearly 1,900 AUR packages sinc. Article summary: Here is a comprehensive breakdown of the "Atomic Arch" supply chain attack against the Arch User Repository (AUR).. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected Mattscreative 36400 subscribers 64 likes 705 views 12 Jun 2026 https://ioctl.fail/preliminary-analysis-of-aur-m" source context "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected" Reference image 2: visual subject "# 400+ AUR Packages Hijacked: What the “Atomic Arch” Campaign Means for Supply-Chain Security. This post breaks down
I juni 2026 drabbades Arch User Repository (AUR) av en systematisk leveranskedjeattack som komprometterade nästan 1 900 community-underhållna paket – en av de största incidenterna i arkivets historia. Attacken har döpts till Atomic Arch av forskare på Sonatype och spåras som Sonatype-2026-003775 med ett CVSS-värde på 8,7. Kampanjen utnyttjade en legitim tillitsmekanism för att tyst distribuera skadlig kod som stjäl inloggningsuppgifter och ett rootkit på kärnnivå till utvecklares arbetsstationer .
Det som först verkade vara en isolerad händelse svällde snabbt till en omfattande kompromettering under en enda helg.
SafeDep:s kampanjsida och community-sammanställda listor räknar slutligen upp 1 937 drabbade AUR-paketnamn, vilket understryker attackens enorma räckvidd . Viktigt att notera är att de officiella Arch Linux-förråden (
core, extra, community) inte påverkades – detta var uteslutande en AUR-incident .
Atomic Arch var inte ett intrång i Archs infrastruktur. Istället var det ett kirurgiskt utnyttjande av AUR:s arbetsflöde för adoption av övergivna paket – en process som tillåter alla community-medlemmar att ta över ägandeskapet av övergivna paket .
Attacken utvecklades i två distinkta vågor där förövarna förfinade sin metod för att undvika upptäckt.
Angriparna adopterade systematiskt övergivna paket. När de väl fick underhållsbehörighet ändrade de inte programvarans källkod – ett drag som skulle ha brutit kontrollsummor och utlöst alarm. Istället modifierade de byggskripten PKGBUILD för att injicera skadliga npm-beroenden: atomic-lockfile (v1.4.2) och js-digest (v4.2.2) . Dessa paket konfigurerades för att köras automatiskt under
makepkg-processen. För att ytterligare dölja den skadliga aktiviteten bäddades koden in i .install-skript och förkläddes med hjälp av shell-strängdelning, blandad citering och hexadecimala escape-sekvenser .
Bara en dag senare dök en andra våg upp. Denna gång bytte angriparna ut npm-installationsvägen mot en Bun-baserad installationsprocess och använde ett annat skadligt paket vid namn lockfile-js (v1.4.2) . Bytet försvårade upptäckt eftersom många av de tidiga indikatorerna på kompromettering (IoC) fokuserade på npm-registret, och säkerhetsverktyg var tvungna att uppdateras för att övervaka den nya körtidsmiljön och beroendet
.
Genom att endast förgifta bygginstruktionerna snarare än själva programvaran kringgick angriparna traditionella integritetskontroller. Källkoden uppströms såg ren ut, och den skadliga koden laddades bara ner och kördes vid byggtillfället, vilket gjorde den osynlig för användare som inte manuellt inspekterade PKGBUILD-skript .
Maskiner som byggde de komprometterade paketen fick en tvåstegs-nyttolast utformad för spionage och uthållighet.
ps och htop. Rootkitet använde /sys/fs/bpf/ för uthållighet, vilket gör det exceptionellt svårt att ta bort Kombinationen av ett stöldprogram för inloggningsuppgifter och ett rootkit på kärnnivå gjorde detta till ett allvarligt hot, särskilt för utvecklare vars arbetsstationer ofta innehåller privilegierade åtkomstnycklar och känslig data.
Arch Linux-communityn och säkerhetsbranschen agerade snabbt, men responsen komplicerades av attackens omfattning.
aur-malware-check) för att hjälpa användare att granska sina system En viktig källa till friktion var att det officiella Arch-teamet inte omedelbart publicerade en enda, kanonisk lista över alla drabbade paket, vilket ledde till att användare förlitade sig på tredjepartslistor från källor som SafeDep och Corgea .
Atomic Arch-attacken blottlägger strukturella svagheter i tillitsbaserade community-förråd som förlitar sig på frivilligt underhåll.
Säkerhetsforskare och vägledningen från Arch-communityn är enig: det här är inte ett fall där det räcker att ta bort ett enskilt paket.
pacman -Qmatomic-lockfile, lockfile-js eller js-digest i byggcache, samt misstänkta poster under /sys/fs/bpf/ Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Atomic Arch kampanjen komprometterade nästan 1 900 AUR paket från 11 juni 2026 genom att kapa övergivna paket och modifiera deras byggskript för att distribuera ett Rust baserat stöldprogram och ett valfritt eBPF root...
Atomic Arch kampanjen komprometterade nästan 1 900 AUR paket från 11 juni 2026 genom att kapa övergivna paket och modifiera deras byggskript för att distribuera ett Rust baserat stöldprogram och ett valfritt eBPF root... Angriparna använde en flervågsmetod som utvecklades från npm baserad injektion till Bun baserade installationsvägar, med fördunklade shell skript utformade för att undgå manuell kodgranskning.
Säkerhetsforskare är eniga: om du byggde något av de drabbade AUR paketen måste du ominstallera ditt system från rent media och omedelbart rotera alla inloggningsuppgifter.