Atomic Arch 攻擊自 2026 年 6 月 11 日起,利用 AUR 孤兒套件認養流程,接管近 1,900 個社群維護套件,並在建置腳本中注入「atomic lockfile」與「js digest」等惡意 npm 相依套件,以部署 Rust 憑證竊取器與選配的 eBPF Rootkit [4][5][3]。 攻擊者採取多波次攻擊:第一波於 6 月 11 日透過 npm 植入,第二波於隔日改用 Bun 安裝路徑,搭配殼層字串切割、混合引號與十六進位跳脫等混淆手法,企圖規避人工程式碼審查與偵測工具 [7][13][15]。
研究答案

Create a landscape editorial hero image for this Studio Global article: What were the key details, scale, methods, and fallout of the Arch Linux supply chain attack that compromised nearly 1,900 AUR packages sinc. Article summary: Here is a comprehensive breakdown of the "Atomic Arch" supply chain attack against the Arch User Repository (AUR).. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected Mattscreative 36400 subscribers 64 likes 705 views 12 Jun 2026 https://ioctl.fail/preliminary-analysis-of-aur-m" source context "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected" Reference image 2: visual subject "# 400+ AUR Packages Hijacked: What the “Atomic Arch” Campaign Means for Supply-Chain Security. This post breaks down
2026 年 6 月,一場針對 Arch User Repository(AUR)發動的系統性供應鏈攻擊,總共劫持了近 1,900 個社群維護的套件,成為該儲存庫史上規模最大的安全事件之一。這起被研究機構 Sonatype 命名為 Atomic Arch、追蹤編號 Sonatype-2026-003775、CVSS 風險評分達 8.7 的攻擊行動,利用了 AUR 一項正當的信任機制,在開發者工作站上暗中部署了憑證竊取惡意軟體以及核心層級(kernel-level)的 Rootkit 。
起初看似小範圍的事件,在短短一個週末內迅速擴大為大規模的攻擊。
SafeDep 的攻擊活動頁面與社群彙整清單最終列出了 1,937 個受影響的 AUR 套件名稱,充分顯示了這次攻擊的波及範圍之廣 。重要的是,Arch Linux 官方儲存庫(
core、extra、community)並未受到影響──這是一起專門針對 AUR 的事件 。
Atomic Arch 攻擊並非是對 Arch Linux 基礎設施的入侵行動。相反地,攻擊者精準地利用了 AUR 中的孤兒套件認養流程──一個允許任何社群成員認領已遭棄置套件的機制 。
攻擊行動分為兩個明顯的波次展開,攻擊者不斷調整方法以躲避偵測。
攻擊者有系統地認養了孤兒套件。一旦取得了維護者權限,他們並非直接修改軟體原始碼本身──此舉可能導致校驗碼(checksums)不符,進而觸發警報。他們改為修改建置腳本 PKGBUILD,在其中注入惡意的 npm 相依套件:atomic-lockfile(v1.4.2) 與 js-digest(v4.2.2) 。這些惡意套件被設定為在執行
makepkg 程序時自動啟動。為了進一步隱藏惡意行為,這段程式碼被嵌入 .install 腳本中,並利用殼層字串分割(shell string splitting)、混合引號(mixed quoting)以及十六進位跳脫(hexadecimal escapes)等技巧來偽裝 。
僅隔一天,第二波攻擊隨即出現。這次,攻擊者將原本使用 npm 的安裝路徑,改為基於 Bun 的安裝流程,並使用了另一個名為 lockfile-js(v1.4.2)的惡意套件 。此舉增加了偵測上的複雜度,因為許多第一波的入侵指標(IoC)都聚焦在 npm 套件庫上,安全工具必須更新才能監控到新的執行環境與相依套件
。
藉由只對建置說明檔(build instructions)下毒,而非軟體本身,攻擊者成功繞過了傳統的完整性檢查機制。上游原始碼看起來乾淨無虞,惡意軟體只在建置期間才被擷取並執行,這使得未手動檢查 PKGBUILD 腳本的使用者根本無法察覺異狀 。
凡是用於建置受感染套件的機器,都會接收到一個專為間諜活動與持續潛伏設計的雙階段酬載。
ps 和 htop 等標準偵測工具發現。該 Rootkit 使用 /sys/fs/bpf/ 作為持續潛伏的機制,使其極難被移除 結合了憑證竊取器與核心層級 Rootkit,此攻擊對開發者構成極度嚴重的威脅,尤其開發者的工作站通常儲存著高權限的存取金鑰與敏感資料。
Arch Linux 社群與資安產業迅速動員,但此次攻擊的規模使得應對工作變得相當複雜。
aur-malware-check),以協助使用者稽核自己的系統 回應過程中一個主要的摩擦點在於:官方 Arch 團隊並未立即發布一份單一、權威的完整受影響套件清單,導致使用者必須仰賴來自 SafeDep 和 Corgea 等第三方單位整理的清單 。
Atomic Arch 攻擊暴露了仰賴志願者維護、基於信任的社群儲存庫在結構上的弱點。
安全研究人員與 Arch 社群給出的指引口徑一致:這不是單純移除單一套件就能了事的情況。
pacman -Qmatomic-lockfile、lockfile-js 或 js-digest 的痕跡,以及 /sys/fs/bpf/ 目錄下的可疑項目 Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
Atomic Arch 攻擊自 2026 年 6 月 11 日起,利用 AUR 孤兒套件認養流程,接管近 1,900 個社群維護套件,並在建置腳本中注入「atomic lockfile」與「js digest」等惡意 npm 相依套件,以部署 Rust 憑證竊取器與選配的 eBPF Rootkit [4][5][3]。
Atomic Arch 攻擊自 2026 年 6 月 11 日起,利用 AUR 孤兒套件認養流程,接管近 1,900 個社群維護套件,並在建置腳本中注入「atomic lockfile」與「js digest」等惡意 npm 相依套件,以部署 Rust 憑證竊取器與選配的 eBPF Rootkit [4][5][3]。 攻擊者採取多波次攻擊:第一波於 6 月 11 日透過 npm 植入,第二波於隔日改用 Bun 安裝路徑,搭配殼層字串切割、混合引號與十六進位跳脫等混淆手法,企圖規避人工程式碼審查與偵測工具 [7][13][15]。
安全研究人員一致強調:若您在攻擊期間曾建置或更新任何受影響的 AUR 套件,必須假設主機已完全淪陷,應立即從乾淨媒體重建系統,並全面更換所有憑證,包括 SSH 金鑰、API 權杖與雲端存取金鑰 [1][6][8]。