The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

В AUR-репозитории Arch Linux выявлены вредоносные пакеты

19.07.2025 09:04

В репозитории AUR (Arch User Repository), применяемом в Arch Linux для распространения пакетов от сторонних разработчиков, выявлены три вредоносных пакета firefox-patch-bin, librewolf-fix-bin и zen-browser-patched-bin, содержащие модифицированные сборки браузеров Firefox, Librewolf и Zen. Имена пакетов напоминали легитимные пакеты firefox-bin, librewolf-bin и zen-browser-bin, поддерживаемые энтузиастами в AUR.

В пакетах в файле PKGBUILD присутствовала ссылка на патчи, загружаемые из внешних репозиториев на GitHub (zenbrowser-patch, youtube-viewbot). Патчи вносили изменение в установочный процесс, приводящее к запуску скрипта на языке Python для установки трояна Chaos. Троян позволял получить удалённый доступ к системе, отправлять на внешний сервер конфиденциальные файлы и выполнять команды, например, для майнинга криптовалюты. Вредоносный исполняемый файл размещался как /usr/local/share/systemd-initd и запускался при помощи сервиса custom-initd.service, копируемого в каталог с systemd. При отсутствии прав root во время установки троян помещался в домашний каталог пользователя (~/.local/share/systemd-initd).

Вредоносные пакеты были размешены в репозитории AUR 16 июля примерно в 23 часа (MSK). Для продвижения вредоносных пакетов 18 июля в 15 часов (MSK) была развёрнута спамерская кампания. Например, для стимулирования установки в примечании к сборке с браузером Zen было отмечено решение критических проблем со стабильностью и отрисовкой, а также устранение утечек памяти.

Пакеты были удалены администраторами репозитория 18 июля в 19 часов (MSK). Почти сразу пользователи репозитория обратили внимание на ещё четыре вредоносных пакета minecraft-cracked, ttf-all-ms-fonts, ttf-ms-fonts-all и vesktop-bin-patched, размещённых под другой учётной записью примерно в 21 час 18 июля (MSK). На момент написания новости данные пакеты уже удалены из репозитория.

  1. Главная ссылка к новости (https://www.reddit.com/r/archl...)
  2. OpenNews: Эксперимент по получению контроля над пакетами в репозитории AUR
  3. OpenNews: Представлен DUR, аналог пользовательского репозитория AUR для Debian
  4. OpenNews: В AUR-репозитории Arch Linux найдено вредоносное ПО
  5. OpenNews: В репозитории PyPI выявлено около 5000 оставленных в коде секретов и 8 вредоносных обфускаторов
  6. OpenNews: В репозитории Hugging Face выявлены вредоносные AI-модели, выполняющие код
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/63604-aur
Ключевые слова: aur, archlinux
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (134) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 09:33, 19/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +21 +/
    Аудит есть -- уже хорошо
     
  • 1.2, Аноним (-), 09:36, 19/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    Виновных во внедрении трояна нашли и наказали?
     
     
  • 2.29, Аноним (29), 10:54, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Каким образом?
     
     
  • 3.46, Аноним (46), 12:34, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Любым!
     
     
  • 4.55, kravich (ok), 13:29, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +8 +/
    Они себя уже наказали, выбрав Arch
     
     
  • 5.94, Аноним (29), 17:41, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    А вы в новости про Арч пришли, такой язвительный, какой дистрибутив прорекламировать свободным людям? Подрехатовский? Или подканоникаловский?
     
     
  • 6.118, Аноним (118), 20:27, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +4 +/
    Подмайкросовтовский
     
     
  • 7.125, Аноним (125), 21:15, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Ядро Линукс уже под ними, так что все дистры в каком то плане под ними.
    Но это не всегда справедливо, разумеется.
     
  • 6.127, Аноним (127), 22:17, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Если уж вы собрались в линукс то сами себе генту соберете. Диды собирали, можем повторить!
     
  • 6.133, Минона (ok), 23:07, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Свободные свободны от мук выбора дистрибутива.
     
  • 6.163, Аноним (163), 17:29, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Artix и Slackware.
     
  • 6.166, Аноним (166), 19:06, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Fedora.
     

  • 1.9, Аноним (9), 09:58, 19/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > Arch User Repository

    И кто мог подумать, что юзеры трояна засунут?!

     
     
  • 2.16, Mike (??), 10:06, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    This. Для тех, кто перешел с винды, но скучает по малвари с торрентов
     
     
  • 3.27, NixOS ненужно (?), 10:43, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +9 +/
    Те, кто перешёл с в Винды, собирать ПО не умеют. Им нужен готовый репак, кряк и хряк. И чтобы "всё включено", "пролечено", и с большой зелёной кнопкой "скачать с депозитфайлс" после минуты ожидания и просмотра рекламного блока. Вот так выглядит аутентичный Шиндоус-ПэКакинг. Не вводи людей в заблуждения.
     
     
  • 4.47, Аноним (46), 12:35, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • –9 +/
    в винде скачиваю программы с ms-store: без всякого ожидания.
    что я делаю не так?
     
     
  • 5.72, ivan1986 (?), 16:22, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Все те две полезные которые там есть?
    А остальные как?
     
  • 5.87, 0xdeabdee (-), 16:55, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > в винде скачиваю программы с ms-store: без всякого ожидания.
    > что я делаю не так?

    все очень просто.
    пока вы скачиваете из ms store, ms store кое-что скачивает у вас.
    windows update то же самое.

     
     
  • 6.138, Аноним (138), 23:48, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    На некоторых дистрибутивах виндовс можно отключить телеметрию. Совсем. Через реестр.
    Но откуда же вам знать то о подобном.
     
     
  • 7.162, ProfessorNavigator (ok), 16:37, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > На некоторых дистрибутивах виндовс можно отключить телеметрию. Совсем.

    А вы уверены?)) Код то закрыт, что оно там делает - никто достоверно не знает.

     
     
  • 8.167, Anonimm (?), 19:15, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    На андроиде который вроде тоже как на линуксе код тоже далеко не везде открыт,... текст свёрнут, показать
     
     
  • 9.172, ProfessorNavigator (ok), 21:00, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    А при чём здесь Андроид Разговор про то, что никто достоверно не знает, что п... текст свёрнут, показать
     
     
  • 10.173, Anonimm (?), 21:19, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    А при чем здесь винда, если речь изначально была о линуксе ... текст свёрнут, показать
     
     
  • 11.176, ProfessorNavigator (ok), 22:08, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Хиде В данном треде по большей части как раз Windows обсуждали И я отвечал н... текст свёрнут, показать
     
  • 7.170, 0xdeabdee (-), 20:14, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > На некоторых дистрибутивах виндовс

    например на win2k такого не было.

    > можно отключить телеметрию. Совсем. Через реестр.

    я как-то я думал что отключил и планировщик и обновления (4 сервиса), совсем. через реестр.
    а тут взгромоздил Secret Net Studio - и оно опять гадит в %WINDIR%\Temp своими etl.
    куда ты лезешь из закрытого контура, глупое и наглое дитя билла гейтса ? не дает ответа.
    дальше только полное удаление подветок в HKLM\SYSTEM\CCS\Services.

    > Но откуда же вам знать то о подобном.

    вы правы, неоткуда. microsoft.com об этом ничего не писал.

     
  • 4.57, Аноним (57), 14:18, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ну ты действительно считаешь, что из аура сильно сложнее установить? Все это делается одной командой, там нечего собирать. Как раз шиндоус-пекакеры и бегут волосы назад на всякие арчи, МАНЬяры и прочий фуфел, позволяющий установить васянские репаки из помоек.
     
  • 4.64, Аноним (64), 15:17, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +5 +/
    Вот бы в линуксе все решалось ожиданием минутной рекламы, а не ковырянием ночами напролёт конфигов.
     
  • 4.75, Аноним (75), 16:29, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Так-то оно так, да вот только нет никакой нужды уметь в собирательство, чтобы по... большой текст свёрнут, показать
     
  • 4.80, Anonimm (?), 16:35, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ты машину покупаешь чтобы ездить на ней или чтобы "улучшать" то, что производитель не захотел делать?
     
     
  • 5.96, Аноним (29), 17:45, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Я Линукс не покупаю, он бесплатный. И я в нём сам сопроизводитель. Что хочу, то и делаю.
     
  • 5.111, Аноним (111), 20:00, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Производитель сейчас, все сделает, что бы ты не то что улучшить ничего не смог, а так что бы ты больше 5-ти лет на ней не проехал.

    "А сейчас, у машины номер 5, отвалится двигатель." (с)

     
     
  • 6.174, Anonimm (?), 21:22, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Вот уже и домыслы в ход пошли, что производители что-то там специально не делают..
    Постой, а это https://www.ixbt.com/news/2025/07/20/samyj-strannyj-zapusk-novoj-mashiny-v-ros тоже к недоработкам относится или поливать грязью можно только импортное?
     
  • 6.175, Anonimm (?), 21:24, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Тут вон Искру в день запуска уже отзывают, но "это другое", верно?
     

  • 1.11, Аноним (11), 09:59, 19/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –12 +/
    Это весь Linux касается!
    Приходит новичок смотрит на Gnome - уже часть пользователей отваливается.

    Потом смотрит на репозитории которые заполонены сомнительным ПО от
    непонятных Васянов. (часть пользователей тоже отваливается)

    Решил поставить ПО напрямую от производителя с его сайта, но он не выкладывает только исходники, ибо нету времени собирать под 1005000 дистрибутивов Linux. (часть пользователей опять отваливается)

    Скачивает исходники с сайта, в попытках собрать и интегрировать в свой дистрибутив, оставившая часть пользователей видит неудачные попытки собрать через консоль и полностью отваливается.
    Остальные это исключения из этого правила.

     
     
  • 2.13, Аноним (13), 10:03, 19/07/2025 Скрыто ботом-модератором     [к модератору]
  • +2 +/
     
     
  • 3.19, Аноним (11), 10:14, 19/07/2025 Скрыто ботом-модератором     [к модератору]
  • –1 +/
     
  • 2.17, Песнь скрипучих дроздов (?), 10:12, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +9 +/
    верно, а тем временем, правильные окнопользователи, сидят на васянских сборках винды и накачивают себе 100500 malware-shareware программ, и при этом шкребя по сусекам на очередной новый комп который смог бы следующие пару лет вытягивать офисные программы без перегрева.
     
     
  • 3.25, Ценитель GPL рогаликов (?), 10:37, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Они так ботнеты создают еще со времен раннего xp. Привыкли так. Там игрульку с торента, там кряк с сайтика, там нескушные анимационные обои или темы... Так и набирают full house. Страсть к халяве победить сложно.
     
     
  • 4.73, Anonimm (?), 16:26, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Страсть к халяве победить сложно

    Но линуксоиды все игры покупают, чтобы потом их в wine запустить, верно?

     
     
  • 5.86, DP (?), 16:53, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >> Страсть к халяве победить сложно
    > Но линуксоиды все игры покупают, чтобы потом их в wine запустить, верно?

    Не скажу за всех, но я последние лет 6 именно так и делаю, потому что стал старый и ленивый, мне лень лазить по торрент-трекерами, выискивать рабочие паки без шлака, чтобы потом ещё обнаружить что фиксы каких-то косяков игры в эту версию репака ещё не завозились и надо снова ждать выпуска новой версии и снова слоняться по трекерам в поисках работоспособной версии.

    А так, на распродаже отдал за игру цену меньше шавухи порой, и у тебя не только установщики игр всегда актуальных версий, никакой васянской самодеятельности в этих установщиках, так ещё и сейвы в облако бекапятся.

     
     
  • 6.97, Аноним (29), 17:47, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Стим? Или Гог?
     
     
  • 7.99, DP (?), 18:18, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Стим? Или Гог?

    Когда как

     
  • 5.134, Ценитель GPL рогаликов (?), 23:19, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Честно пытался в ГОГе после 22 года купить нативные игры. Дразнили меня витринами, да так ничего и не продали за рубли. Когда я потребовал администрацию за такую наглость удалить мой аккаунт, они присылали сообщения в стиле "неужели ты от нас уходишь, какая жаль". Если бы я не считал пользование нелицензионными версиями от ГОГа низким, то обязательно бы на торрентах им отомстил. А так у меня в основном нативные игры + моды doom + образы для ретро-гейминга + что-то для openbor + пара-тройка ретро репаков для winehq с играми времен 4-ого пенька и...  Все лежит годами. Нет на это времени. Так что НЕТ. НЕ ВЕРНО. Больше времени трачу на скачивание, чем на сами игры.

    Раньше моды на сталкер были. Но и GSC и русскоязычное сообщество пошло по пути мракобесия и безумия, поэтому сталкер и моды отправлены на свалку истории.

     
     
  • 6.145, soarin (ok), 06:39, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Если бы я не считал пользование нелицензионными версиями от ГОГа низким, то обязательно бы на торрентах им отомстил

    Для производителя софта худшее, когда пользователь просто игнорит полностью.
    Месть скачкой пираток с торрентов – это глупость.

     
  • 2.31, Игорь Брин (?), 10:56, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • –3 +/
    Потом он находит работу и покупает Мак - и кайфует.
     
     
  • 3.54, Аноним (54), 13:13, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Но если вы хотите поставить Hackintosh, то обращайтесь к Алексею Коновалову.
     
     
  • 4.88, DP (?), 16:58, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Но если вы хотите поставить Hackintosh, то обращайтесь к Алексею Коновалову.

    Боже упаси, это перец мало того что по теме хакинтоша несёт порой какую-то пургу, потому что застрял в предрассудках хакинтоша лет так 8-10 назад, так ещё и в линуксовую тему лезет, где откровенно плавает, но с умным видом пытается выносить какие-то суждения, попутно лицемеря, когда дело касается линуксовых дистров.

    Вообще, челы, которые оценивают дистры по обоям и иконкам, это такой особый класс людей, которые наверное авторитеты только для домохозяек и контент их только под хавку и заходит.

     
     
  • 5.155, Аноним (-), 12:58, 20/07/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 2.32, Ценитель GPL рогаликов (?), 10:58, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Кто мешает завести отдельный ПК без личной и чувствительной к утечкам информацией и устанавливать с flathub недостающее ПО? Ничего собирать даже не надо.
     
     
  • 3.49, Аноним (46), 12:38, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    А что, на flathub точно без вредоносов и телеметрии публикуют пакеты?
     
     
  • 4.135, Ценитель GPL рогаликов (?), 23:28, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Кто вам может в наше время дать гарантий, что этого никогда не случится? flatseal посмотрите.
     
  • 2.33, Аноним (29), 11:03, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Ну и кому плохо? Линуксу? Неумехи и дармоеды ведь отваливаются. Только воздух становится чище, а нытья, троянов и рекламы меньше.
    Вспомните, когда в Сети не было обывателей, ею было приятно пользоваться. Но набежали диванные слюнепускатели, и теперь Интернет - это рекламная скам-пoмoйка: в браузере мигают баннеры, обновляют антивирусы и увеличивают члeны. Один сплошной шок-сенсация без СМС и регистрации.
    Вам нужен *такой* Линукс? Я лучше из сырцов пособираю - умнее буду, зато в хорошей компании.
     
     
  • 3.39, ИмяХ (ok), 11:30, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Неумехи и дармоеды собирают уже готовые исходники уже готовым компилятором на уже готовом компьютере. Настоящие умные люди своими руками собирают компьютер из самостоятельно добытом кремнии и меди.
     
     
  • 4.51, Аноним (29), 12:45, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • –3 +/
    Умные люди решают актуальные, нерешенные проблемы, чтобы сделать жизнь, свою и окружающих, немного лучше.
    Пытающиеся сойти за умных, "замещатели" и прочие нёхи (NIH) бесконечно копируют готовые решения, клеют стикеры "MADE IN HERE" и выдают за свои достижения, ради пайка или похвалы.
     
  • 3.50, Аноним (46), 12:42, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >рекламная скам-пoмoйка: в браузере мигают баннеры, обновляют антивирусы и увеличивают члeны.

    какая у вас странная сеть. у мня подобного нет.
    вы уверены что ходите на правильные ресурсы? а то обычно что там ищете, то вам в рекламу и подсовывают.
    А может у вас JS включен в браузере?

     
  • 3.70, Аноним (57), 15:32, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Когда в сети не было обывателей она называлась arpanet, интернет _родился_ для о... большой текст свёрнут, показать
     
  • 3.81, Аноним (81), 16:36, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Неумехи и дармоеды ведь отваливаются. Только воздух становится чище, а нытья, троянов и рекламы меньше.

    4% много. Надо чтобы как раньше — 1%. А ещё лучше 0.01%. Тогда будет максимальная элитарность.

     
  • 3.90, Аноним (75), 17:02, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    К сожалению линуксовые десктопные дистры уже не первый год начинают деградироват... большой текст свёрнут, показать
     
  • 2.84, Простой пользователь (?), 16:42, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    gt оверквотинг удален Я, вам, как новичок в своё время, а также как диванно-ку... большой текст свёрнут, показать
     
     
  • 3.107, Аноним (29), 19:34, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Каждый новичок говорит на своём, понятном только ему одному, языке И пока он не... большой текст свёрнут, показать
     
     
  • 4.113, Простой пользователь (?), 20:11, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Реальность сообщает что это на так на куче примеров, я это не только по себе суж... большой текст свёрнут, показать
     
  • 2.104, FSA (ok), 18:56, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Решил поставить ПО напрямую от производителя с его сайта, но он не выкладывает только исходники

    На этот случай есть flatpak, snap и др. Но через этих двоих практически всё можно поставить, даже проприетарное. И не важно какой у тебя дистрибутив, просто нужно поставить менеджер пакетов соответствующий. Да. Но мне не особо нравится, но если реально что-то стороннее поставить надо, то проще через них.

     
     
  • 3.156, iPony128052 (?), 13:48, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Решил поставить ПО напрямую от производителя с его сайта, но он не выкладывает только исходники
    > На этот случай есть flatpak, snap и др. Но через этих двоих практически всё можно поставить, даже проприетарное

    Так он им тоже как-то не сдался.

    Вообще не знаю ни одного производителя софта, который использовал бы Flatpak для дистрибуции своих приложений.

    SNAP есть — хотя бы Opera.

     
     
  • 4.157, iPony128052 (?), 13:48, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Поправка

    > дистрибуции своих ПРОПРИЕТАРНЫХ приложений

     

  • 1.22, Аноним (22), 10:27, 19/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Вот поэтому мне стремно даже chaotic-aur подключать и вообще любые кастомные репозитории, чтобы такого не случалось.
     
     
  • 2.23, Ценитель GPL рогаликов (?), 10:33, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ричард Столман говорил, что ни в коем случае нельзя устанавливать ПО не из дистрибутива. Он что-то понимает в безопасности.
     
     
  • 3.37, Аноним (37), 11:20, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Ричард Столман говорил
    > chaotic-aur

    Возможно гений господствуед над хаосом.
    Или что то такое вдохновительное.
    Возможно melodic metal.
    > chaotic-aur
    > Ричард Столман говорил

     
  • 3.38, Аноним (37), 11:23, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > говорил, что ни в коем случае нельзя устанавливать ПО не из дистрибутива.

    Нельзя устанавливать winrar.exe (.rar .zip)
    Из пиратских сайтов.
    Наверное он это имел ввиду.

     
  • 3.41, Ценитель GPL рогаликов (?), 11:43, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Дистрибутивы базовый аудит делают и проверяют источники софта и патчей. В мире свободного ПО репутация это в прямом смысле все. Серьезные дистрибутивы, не будем перечислять и кого-то обижать отсутствием в списке, заботятся о своей репутации. Сторонние репозитории = сторонний софт. Это тоже нельзя, потому что потенциальная угроза безопасности.
     
     
  • 4.98, Аноним (29), 18:09, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Скорее не репутация, а доверие. За репутацию некоммерческого дистрибутива никто из энтузиастов-разработчиков трястись не будет. Это не продукт, не продаётся. Но вот взаимное доверие в коллективе важно, пользоваться-то результатами труда самим, да и лицом в грязь ударить не хочется.
    А вот в коммерческих только и остаётся надеяться, что собственнику на свою репутацию не плевать, а часто бывает, что плевать, ну не помогает она продавать продукт, а помогает - купленная реклама или коррумпированный заказ. Наемные работники быстро-формально продукт сделали, отдали на прилавок, и что там с ним дальше будет им нет разницы, пока начальник с них не спросит. А он и не спросит, не перекрестится, пока гром не грянет, скандал каакой-нибудь не случится.
     
     
  • 5.131, Ценитель GPL рогаликов (?), 22:58, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    А доверие на основе чего возникает? Не все продается. Не все можно измерить деньгами. Потому что бесценно.
     
  • 4.158, Anonimm (?), 14:45, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ты об этой https://www.linux.org.ru/forum/talks/17447408 репутации или об этой https://www.opennet.me/opennews/art.shtml?num=20715?
     
     
  • 5.164, Ценитель GPL рогаликов (?), 17:47, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ты еще скажи, что у корпоративного софта, не будем рекламировать, такого ну никогда вообще ни разу не было.
     
     
  • 6.168, Anonimm (?), 19:17, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    А сейчас речь о корпоративном софте или все же об эпик фейлах в открытом?
     
  • 2.36, Аноним (36), 11:19, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >и вообще любые кастомные репозитории, чтобы такого не случалось.

    Как жЫть без RPM Fusion на Fedora?

     
  • 2.40, ИмяХ (ok), 11:32, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    А чего бояться-то? Исходники же открыты. Можно же самостоятельно почитать исходники и, если там есть вирус, то просто выделить его строчки и нажать delete.
     
     
  • 3.42, Ценитель GPL рогаликов (?), 11:46, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    А кто будет проверять, что бинарник собран именно из этого исходника? Выложить можно что угодно в качестве исходника.
     
  • 3.60, Anonimm (?), 14:32, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > самостоятельно почитать исходники

    То есть нужно быть ещё и программистом? Тогда чего потом удивляться, что линуксоидов в мире всего несколько процентов?

     
     
  • 4.103, Аноним (29), 18:49, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Пожалуй, это лучшие "несколько процентов в мире".
     
  • 4.129, Ценитель GPL рогаликов (?), 22:34, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Да кто тебя заставляет исходники проверять? Ты их в винде проверяешь? Тебе их покажут в лучшем случае лет через 30-40, если доживешь. Платишь за бинарники в которых что угодно напихать можно и судя по тому, что винда, уже независимо от версии давно живет самостоятельной от собственника ПК жизнью, там вредоноса полно. Ты можешь также, используя бинарники пользоваться любым дистрибутивом и радоваться жизни, вместо того чтобы своим нытьем пропагандировать недоверие к свободному ПО.
     
     
  • 5.149, Anonimm (?), 06:48, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Использовать бинарники в линуксе - норма, то же самое в винде - "там вредоноса полно"..
    Ты и для андроида все сам собираешь или "это другое"?
     
  • 4.165, ИмяХ (ok), 18:10, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >нужно быть ещё и программистом?

    Чтобы читать исходники, не нужно быть программистом.

     
     
  • 5.169, Anonimm (?), 19:20, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ну вот такие как раз и "не программисты" сначала допускают эпики в открытом ПО (что потом все с дисков пропадает), а потом руками разводят - "нам за это деньги не платят"..
     

  • 1.34, Аноним (37), 11:12, 19/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Можно еще,
    В интернете обнаружены вирусы.
    Или что то такое абстрактное.
    Или в озоновом слое присутствуют молекулы кислорода.
     
  • 1.35, Аноним (36), 11:14, 19/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Ожидаемо.
    В snap store было, теперь в AUR.
    Ждём, когда малварь будет в unverified flatpak.
    Всё это было бы смешно, если б не было так грустно.
     
     
  • 2.45, Аноним (45), 12:14, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > если б не было так грустно.

    будет зато куда веселей, когда каждый пакет небходимо будет заверить подписью майкрософт :)

     
     
  • 3.105, Аноним (29), 18:58, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Каждый пакет уже заверен подписью сопроводителя. Подпись удостоверяет происхождение и целостность доставки. Если ты не доверяешь сопроводителю, чем она поможет?
     
  • 2.52, Аноним (46), 12:46, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    странно, куда исчезли новости об обнаружении вирусов в NPM.
    не думаю, что их перестали заливать,
    наверное просто репы перестали проверять?
     
     
  • 3.128, Аноним (-), 22:28, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Нет, просто их стали находить так часто, что это перестало быть интересной и новостью.
     

  • 1.43, Аноним (43), 11:58, 19/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    >firefox-patch-bin
    >librewolf-fix-bin
    >zen-browser-patched-bin

    Ну, ССЗБ. Надо быть идиотом, чтобы такое ставить себе в систему. Одни названия чего только стоят.

     
     
  • 2.44, Аноним (43), 12:00, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >vesktop-bin-patched
    >minecraft-cracked

    Туда же.

     
  • 2.78, Anonimm (?), 16:32, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    А если бы эти пакеты были названы оригинальными именами, но с применением омоглиф-атаки, то установил бы?
     
     
  • 3.119, Аноним (119), 20:27, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Даже AUR хелперы, показывают PKGBUILD перед установкой. Если тебе не хватает извилин посмотреть хотя бы ссылки в sources=(), то это твои проблемы. Все прям как Дарвин завещал.
     
     
  • 4.150, Anonimm (?), 06:51, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    А вот тут мимо - я компьютер покупал не для того, чтобы ещё решать вопросы за вендоров ПО..
     
  • 2.110, Аноним (29), 19:53, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Не хватает только linux-zver-edition, grub2-kms-activator и winrar-cracked-bin.
     
     
  • 3.151, Anonimm (?), 11:54, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    У вас уже есть systemd и rust для этого..
     
  • 2.116, Аноним (119), 20:22, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ретардам ретардово...
     

  • 1.48, Аноним (48), 12:38, 19/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    Фаерволл защищает от большинства вредоносов (от тех что в теме тоже).
     
     
  • 2.58, Аноним (57), 14:21, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Каким образом?? Вайтлистом, в котором output на опеннет и стим? А инпут трояну и не нужен, если он инициирует соединение. Иди ка поучись.
     

  • 1.53, Ананоним (?), 12:52, 19/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    А кто этоооо сдееелааал?!
     
  • 1.59, Аноним (57), 14:23, 19/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Угу, 15 лет назад арчеюзерам говорилось, что аур - помойка без доверия. Ниет! Сообщество друзей! Доверие! Пха.
     
  • 1.61, Аноним (64), 14:49, 19/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    И как теперь ставить что-то оттуда? Страшно-то как, господи.
     
     
  • 2.62, Аноним (62), 14:58, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Устанавливай через snap
     
  • 2.63, Аноним (43), 15:14, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    тонко
     
  • 2.109, Аноним (29), 19:49, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > И как теперь ставить что-то оттуда? Страшно-то как, господи.

    Вот инструкция: https://wiki.archlinux.org/title/Arch_User_Repository#Installing_and_upgrading
    Главное, не BSDеть.

     
  • 2.121, Аноним (119), 20:30, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Fartpuk тебе в помощь!
     

  • 1.69, Аноним (69), 15:31, 19/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Теперь нужно и в других дистрибутивах пользовательские репозитории проверять. Там наверное совсем мрак.
    PPA отличаются тем, что из-за отсутствия общей кучи проверку сделать сложнее.
     
  • 1.71, Аноним (64), 15:38, 19/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    А что если антивирус поставить? В винде эти трояны сразу бы прибились дефендером.
     
     
  • 2.106, FSA (ok), 19:00, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > А что если антивирус поставить? В винде эти трояны сразу бы прибились дефендером.

    Я так подумал много лет назад. Накатил какой-то свежий антивирус и расслабился. Вроде Касперский был. Запустил какую-то программу, а потом какие-то косяки начались. Оказалось вирус словил. Благо не очень опасный. Немного поковырял, почистил комп. Антивирус нафиг удалил. Потому что когда знаешь, что у тебя его нет, то не открываешь всякую хрень неизвестную. А если сильно нужно открыть, сначала сканером пройдёшься или лучше несколькими. Тогда ещё использовал CureIt. А потом ушёл на Linux и как-то нужна в антивирусах отпала. Теперь, с ростом популярности наверно надо тоже какой-нибудь сканер поставить на случай если что-то сомнительное придётся запускать. Но я стараюсь не ставить что-то в обход официальных репозиториев.

     
     
  • 3.108, Аноним (29), 19:46, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Главные риски пользователю в Линуксе (да и в Винде) представляет Веб (вредоносный JS) и Почта (вложения: VBScript в документах, например). Правда, это больше риски его данным. Потому что сломать саму систему (получить рута) намного сложнее, а потому в ход пускают социнженерию.
    Благо, есть масса способов изоляции активности: от создания отдельного пользователя до запуска приложений в песочницах (типа Flatpak).
     

  • 1.74, Аноним (74), 16:28, 19/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    А вот интересно, что по поводу RPM Fusion?
    Тоже ведь сторонний репозиторий.
     
     
  • 2.91, Аноним (75), 17:08, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > А вот интересно, что по поводу RPM Fusion?
    > Тоже ведь сторонний репозиторий.

    Это в котором ещё дырявая 7.1.10 версия virtualbox до сих пор?

     

  • 1.77, Anonimm (?), 16:30, 19/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    В очередной раз убеждаюсь, что люди, поливающие в комментариях винду, даже не читали текст новости.
    Ещё раз (для альтернативно одарённых) - малварь нашли в вашем линуксе, который со слов местных обывателей, этому не подвержен..
     
     
  • 2.100, Аноним (29), 18:28, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    В очередной раз убеждаюсь, что люди, хвалящие в комментариях винду, даже если и ... большой текст свёрнут, показать
     
     
  • 3.112, Anonimm (?), 20:01, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    И игры ты честно покупаешь с музыкой, верно?
     

  • 1.79, Moebius (ok), 16:35, 19/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    В отличие от Snap Store для выявления не понадобилось массовое причинение вреда. Это в AUR, про который сразу предупреждают, что это помойка. Со стандартными репозиториями (должно быть) ещё лучше. Одна из причин пользоваться Linux.
     
     
  • 2.85, Аноним (85), 16:47, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Репозитория Debian хватает, чтобы покрыть большинство задач
     
     
  • 3.89, Аноним (89), 17:01, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    В принципе в данный момент да, в отличие от 2023, когда Debian поставлялся без Wi-Fi драйверов.
     
     
  • 4.141, Аноним (141), 00:45, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    ну усредненный пользователь дебиана так-то даже осиливает нужный себе пакет из исходников собрать...
     
  • 3.92, Аноним (75), 17:11, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Репозитория Debian хватает, чтобы покрыть большинство задач

    Возможно, но это "большинство" на ваш субъективный взгляд.
    Я как всем сердцем любящий этот дистр могу сказать, что Debian не везде хорошо справляется и не везде хороший инструмент. Поэтому мне где-то приходится использовать бунты, где-то RHEL-клоны, а где-то всякую хипсторскую свежатину, типа Fedora.

     
  • 2.148, soarin (ok), 06:48, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > В отличие от Snap Store для выявления не понадобилось массовое причинение вреда

    количество пострадавших тут и там можно?
    что-то я особой разницы не вижу

     

  • 1.82, Аноним (-), 16:39, 19/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Я школьник. С Ауром всегда так было. Периодически время от времени, выскакивают новости о вкоряченных туда зловредах. Просто смиритесь. Я Аур не подключаю, очень редко скачиваю оттуда нужные лично мне исходники и собираю их. Всё это я делаю вручную. У Арча такая особенность - если в репозитории какой-либо проги проги нет активности в течение нескольки лет, они помещают сборочный сценарий в Аур.
     
     
  • 2.93, Аноним (75), 17:13, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Я школьник. С Ауром всегда так было. Периодически время от времени, выскакивают
    > новости о вкоряченных туда зловредах. Просто смиритесь. Я Аур не подключаю,
    > очень редко скачиваю оттуда нужные лично мне исходники и собираю их.
    > Всё это я делаю вручную. У Арча такая особенность - если
    > в репозитории какой-либо проги проги нет активности в течение нескольки лет,
    > они помещают сборочный сценарий в Аур.

    Я как не любитель AUR-помойки могу сказать в защиту этой помойки, что если не лениться, то в пакетбилд можно и глянуть и хотя бы посмотреть откуда сорцы он качает, если с официальных страницах гитхаба апстрима, то это уже в большинстве случаев достаточно, если разработчик с репутацией.

     
  • 2.101, Аноним (29), 18:43, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    AUR нельзя "подключить". Это репозиторий сборочных сценариев, а не готовых пакетов. Можно создать и подключить свой собственный (пустой) репозиторий и добавлять в его базу отдельные пакеты, самостоятельно собранные (makepkg-ем) по сценариям, самостоятельно скачанным (git-ом) из AUR. А потом обновлять систему (pacman -Su). И потом самостоятельно их обновлять, повторяя процедуры скачивания, сборки пакета, включения в базу, обновления системы.
    Если это делается через какой-нибудь AUR-helper, скрывающий эти процедуры, то, скорее всего, репозиторий совсем не создается. А пакеты ставятся "вручную" после сборки (pacman считает их за "foreign packages").
     
     
  • 3.102, Аноним (29), 18:46, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    У, кстати, AUR-helper-ов нет в официальных репах Арча. Любой из них нужно, хотя бы единожды, собрать вручную, чтобы понимать как устроен процесс.
     
  • 2.160, ИмяХ (ok), 15:12, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > и собираю их. Всё это я делаю вручную.

    А собираешь ты их, конечно же, без использования бинарного компилятора (в котором может быть зловред) а создаёшь файлы в HEX-редакторе.

     

  • 1.95, zionist (ok), 17:43, 19/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Да неужели? А как же сообщество джентельменов-линуксоидов, в котором принято верить на слово? Сообщество линуксоидов демонстрирует свою импотенцию снова и снова. Вместо того, чтобы развивать платформу оно, это сообщество, развивает фрагментацию этой платформы всё сильней и сильней.
     
     
  • 2.114, Аноним (-), 20:12, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Развивать единую платформу? Ишь губы раскатал. нам не нужен путь Windows. Как на винде никогда не будет. Линуксоиды люто-бешено ненавидят Windows.
     
     
  • 3.140, zionist (ok), 00:18, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Развивать единую платформу? Ишь губы раскатал. нам не нужен путь Windows. Как
    > на винде никогда не будет. Линуксоиды люто-бешено ненавидят Windows.

    Тогда и Линукса на десктопе не будет.

     
     
  • 4.154, Аноним (-), 12:54, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Тогда и Линукса на десктопе не будет.

    Да вон твой Linux - андроид называется. Единяйся с жабогадючей корпой наздоровье - а она за тебя dont^W be evil решит - как тебе ЗБС.

    Зачем тем кто сейчас линуха выбирает такое счастье - хрен бы его знает. И собссно какое продвинутым технарям дело до проблем хомячков? Зачем их массово загонять пинками - в Linux? Вы соскучились о малвари, адвари и спайвари? Берите свою винду или андроид, получите такой чудо-софт, с превышением.

     
     
  • 5.161, zionist (ok), 15:51, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >> Тогда и Линукса на десктопе не будет.
    > Да вон твой Linux - андроид называется.

    Не десктопный, поэтому нерелевантный.

    > Зачем тем кто сейчас линуха выбирает такое счастье - хрен бы его
    > знает. И собссно какое продвинутым технарям дело до проблем хомячков? Зачем
    > их массово загонять пинками - в Linux? Вы соскучились о малвари,
    > адвари и спайвари? Берите свою винду или андроид, получите такой чудо-софт,
    > с превышением.

    О каких технарях речь? Куча технарей сидит в винде и работу работает. А малвари, адвари и спайвари всегда были там, где пользователи ламеры. То есть без связи с уровнем системы.

     
  • 2.123, Аноним (119), 20:45, 19/07/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Лол, какое "джентельменов-линуксоидов"? Тебе там ничего не приснилось часом? Уж кто-кто а линуксоиды, максимально недоверчивы, тебя даже за самую лайтовую/легитную/прозрачную телеметрию с овном смешают. Даже тут, дурачка спалили практически сразу, ибо спалили в PKGBUILD васянские ссылки, и начали это "творение" тыкать палочкой в виртуалке, бурно обсуждая не реддите.
     
  • 2.143, Аноним (143), 05:42, 20/07/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Уже давно об этом говорят, что разработчик софта сделает приложение для Win и Mac, но не будет собирать для 100500 дистрибутивов Linux. А пользователь сам не сможет собрать. (Это вам не пару кликов установки как в Win и Mac.)
    Вот и получается что в репозиториях заполонил непонятный софт от всяких Вась.
     

  • 1.159, HotR (?), 14:55, 20/07/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Да как-то плевать на все это. Суперзащищенная атомарная сборка Fedora Silverblue рулит, а весь софт из флатхаба.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2025 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру