Atomic Arch攻擊由2026年6月11日開始,攻擊者系統性領養AUR孤兒套件,修改PKGBUILD建置腳本,注入惡意npm/Bun套件,最終影響近1,937個套件名。 攻擊分兩波:第一波用npm套件atomic lockfile,第二波轉用Bun安裝路徑同lockfile js,並以Shell字串分割、混合引號同十六進制轉義碼隱藏惡意程式碼。
研究答案

Create a landscape editorial hero image for this Studio Global article: What were the key details, scale, methods, and fallout of the Arch Linux supply chain attack that compromised nearly 1,900 AUR packages sinc. Article summary: Here is a comprehensive breakdown of the "Atomic Arch" supply chain attack against the Arch User Repository (AUR).. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected Mattscreative 36400 subscribers 64 likes 705 views 12 Jun 2026 https://ioctl.fail/preliminary-analysis-of-aur-m" source context "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected" Reference image 2: visual subject "# 400+ AUR Packages Hijacked: What the “Atomic Arch” Campaign Means for Supply-Chain Security. This post breaks down
2026年6月,一場針對Arch User Repository(AUR)嘅系統性供應鏈攻擊,挾持咗近1,900個由社群維護嘅套件,成為該儲存庫有史以嚟最大規模嘅事故之一。Sonatype研究員將今次攻擊命名為Atomic Arch,追蹤代號Sonatype-2026-003775,CVSS評分高達8.7,攻擊者利用咗一個正當嘅信任機制,靜悄悄咁將憑證竊取惡意軟件同核心級rootkit植入開發者嘅工作站 。
本來以為只係個別事件,點知喺短短一個週末之內,就演變成大規模嘅擴散。
SafeDep嘅攻擊活動專頁同社群整合嘅清單最終列出咗1,937個受影響嘅AUR套件名稱,凸顯咗今次攻擊覆蓋範圍之廣 。最重要嘅一點係,官方Arch Linux儲存庫(
core、extra、community)並無受到影響——呢次純粹係AUR嘅事故 。
Atomic Arch並唔係Arch基礎架構被入侵,而係一種針對AUR孤兒套件領養工作流程嘅精準利用。呢個流程容許任何社群成員認領已被棄養嘅套件 。
攻擊分為兩波進行,攻擊者不斷改良手法以避開偵測。
攻擊者有系統咁領養孤兒套件。一旦取得維護者權限,佢哋並無改動軟件原始碼本身——咁做會破壞校驗和(checksum)而觸發警報。相反,佢哋修改咗PKGBUILD建置腳本,注入惡意嘅npm依賴項:atomic-lockfile(版本1.4.2)同js-digest(版本4.2.2) 。呢啲套件被設定為喺
makepkg過程中自動執行。為咗進一步隱藏惡意活動,程式碼被嵌入到.install腳本入面,並利用Shell字串分割、混合引號同十六進制轉義碼嚟做掩飾 。
只係過咗一日,第二波攻擊就出現咗。今次攻擊者將npm嘅安裝路徑,換成基於Bun嘅安裝流程,用到另一個名為lockfile-js(版本1.4.2)嘅惡意套件 。呢個轉變令偵測更加困難,因為好多初期嘅入侵指標(IoCs)都集中喺npm註冊表,保安工具需要更新先可以監控到新嘅執行環境同依賴項
。
透過只污染建置指令而唔係軟件本身,攻擊者繞過咗傳統嘅完整性檢查。上游原始碼睇落乾淨,惡意軟件只係喺建置嗰陣先會被提取同執行,對於無手動檢查PKGBUILD腳本嘅用戶嚟講,根本察覺唔到 。
建置咗被污染套件嘅機器,會接收到一個分兩階段植入嘅酬載,目的係間諜活動同埋持續控制。
ps同htop等標準偵測工具面前,隱藏自己嘅檔案、處理程序同網絡活動。呢個rootkit利用/sys/fs/bpf/達致持續性,令佢極難被移除 憑證竊取器同核心級rootkit嘅組合,令呢次攻擊變成一個嚴重威脅,尤其對於嗰啲工作站經常持有高權限存取密鑰同敏感數據嘅開發者嚟講。
Arch Linux社群同保安業界迅速動員,但攻擊規模令應對變得複雜。
aur-malware-check),幫助用戶審查自己嘅系統 一個關鍵嘅摩擦點係,官方Arch團隊無即時發布單一、權威嘅受影響套件完整清單,令用戶要依賴嚟自SafeDep同Corgea等第三方嘅清單 。
Atomic Arch攻擊暴露咗依賴義工維護、以信任為基礎嘅社群儲存庫,存在結構性弱點。
保安研究員同Arch社群嘅指引一致:今次絕對唔係淨係刪除一個套件咁簡單。
pacman -Qmatomic-lockfile、lockfile-js或js-digest嘅痕跡,以及/sys/fs/bpf/目錄下嘅可疑條目 Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
Atomic Arch攻擊由2026年6月11日開始,攻擊者系統性領養AUR孤兒套件,修改PKGBUILD建置腳本,注入惡意npm/Bun套件,最終影響近1,937個套件名。
Atomic Arch攻擊由2026年6月11日開始,攻擊者系統性領養AUR孤兒套件,修改PKGBUILD建置腳本,注入惡意npm/Bun套件,最終影響近1,937個套件名。 攻擊分兩波:第一波用npm套件atomic lockfile,第二波轉用Bun安裝路徑同lockfile js,並以Shell字串分割、混合引號同十六進制轉義碼隱藏惡意程式碼。
安全研究員一致裁定:只要喺攻擊期間建置或更新過任何受影響AUR套件,必須假設主機已完全淪陷,立即用乾淨媒體重裝系統,並輪換所有憑證。