Arch Linux 禁用 AUR 软件包接管

Hacker News Top 新闻

摘要

Arch Linux 已在发生一波恶意软件包接管事件、向用户推送远程访问木马后,禁用了对无维护的 AUR 软件包的接管。此前,该平台还曾暂停账户注册,并经历过一次攻击活动。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/07/31 16:59

# Arch Linux 禁用 AUR 软件包接管 来源:https://lwn.net/Articles/1086489/ Arch Linux DevOps 团队已宣布(https://lists.archlinux.org/archives/list/[email protected]/message/DRDEU3JUSC72CB265XHXPFA3DFSLXPBP/),由于“当前通过 AUR 进行的恶意软件包接管和后续提交大量涌入”,Arch 用户仓库(AUR)中的孤儿软件包接管已被禁用。Michael Taggart 发布了一篇简要分析(https://discourse.ifin.network/t/new-aur-attack-prompts-adoption-lock/698?),分析了本轮攻击中被添加到一长串软件包(https://lists.archlinux.org/archives/list/[email protected]/thread/P4WIRHTFNH2YZWQHGBAKQWX5YOAFIDLY/)中的恶意软件。该载荷似乎是一种远程访问木马(RAT)(https://gist.github.com/ysf/57850cdee152da066ac51c07a452e883),它通过 Tor 网络接收命令,并试图上传大量用户数据。 该项目曾在 6 月暂停新账户注册(https://lists.archlinux.org/archives/list/[email protected]/message/4JRS73YVTE7JUYHHE3ZDUIHXYHXZ3YQQ/)。此前有一场攻击活动(https://lwn.net/Articles/1077619/),攻击者创建新账户来接管孤儿软件包,并向其推送恶意更新,从而在用户系统上安装恶意软件。7 月 13 日,DevOps 团队在添加了一些次要且显然无效的创建新账户限制后,重新开放了 AUR 注册(https://lists.archlinux.org/archives/list/[email protected]/message/TT3OCFFNM6SBMUBKIVTHTKA6UZJNMXIJ/)。

相似文章

AURpocalypse 降临:近期 AUR 攻击事件一览

Hacker News Top

Arch 用户软件仓库(AUR)持续遭受攻击,攻击者通过创建新账户来接管被遗弃的软件包并推送恶意更新。该项目已暂时禁用新用户注册,但长期安全解决方案仍不明确。

AUR中流传的恶意软件包

Lobsters Hottest

安全警报:恶意软件包正在Arch用户软件仓库(AUR)中传播,对Arch Linux用户构成风险。