Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Из-за новой атаки в AUR отключена передача бесхозных пакетов новым сопровождающим

31.07.2026 18:08 (MSK)

Проект Arch Linux объявил о приостановке передачи бесхозных пакетов новым сопровождающим в репозитории AUR (Arch User Repository). В качестве причины называется возобновление атак по подстановке вредоносного кода в пакеты, оставшиеся без сопровождения. Для захвата пакетов атакующие использовали предоставляемую в AUR возможность принимать сопровождение над пакетами, оставшимися без сопровождающих и имеющими статус "orphaned".

30 и 31 июля в AUR выявлена подстановка вредоносных изменений в 70 пакетов. Вредоносный компонент включал в себя троян для удалённого доступа, выполнения загружаемых через сеть Tor команд на системе пользователя и отправки на внешний сервер конфиденциальных данных, найденных в системе жертвы. Отправлялись такие данные как внутренние БД браузера, ключи из криптовалютных кошельков, токены доступа к различным облачным сервисам, данные из менеджеров паролей и информация из мессенджеров.

Возможность передачи сопровождения будет возобновлена после реализации мер для блокирования подобных атак. Это уже не первая попытка решить проблему - после прошлой волны атак 15 июня проект приостановил регистрацию новых учётных записей в репозитории AUR, но возобновил её 13 июля после введения обязательной верификации email.

  1. Главная ссылка к новости (https://lists.archlinux.org/ar...)
  2. OpenNews: Arch Linux отключил регистрацию новых учётных записей в AUR
  3. OpenNews: В AUR осуществлена подстановка вредоносного кода ещё в 54 пакета
  4. OpenNews: Атакующие скомпрометировали 1577 пакетов в репозитории AUR
  5. OpenNews: В AUR-репозитории Arch Linux выявлены вредоносные пакеты
  6. OpenNews: В Arch Linux обеспечена воспроизводимая сборка образов контейнеров
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66005-aur
Ключевые слова: aur, archlinux
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (32) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.3, Тот_Самый_Анонимус_ (?), 21:03, 31/07/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +8 +/
    >прошлой волны атак 15 июня

    Я волна. Новая волна...

    Такое количество атак и зловредов говорит о том что линух-таки потерял статус неуловимого Джо и потихоньку догоняет винду по нужности атакующим.

     
     
  • 2.4, Аноним (4), 21:13, 31/07/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > линух-таки потерял статус неуловимого Джо

    Ещё начиная с 3.14 версии, когда пошли главреды в лице Грега и Саши, принеся в разработку ядра chaos-head.

     
  • 2.5, limafresh (ok), 21:14, 31/07/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Ещё бы. Linux популярен среди разработчиков, а у них есть ценные данные, которые можно украсть и заработать на этом. Украл какой-то ценный токен - и вся разработка компании накрылась, а чтобы решить это - остаётся разве что заплатить вымогателю.
     
     
  • 3.12, Аноним (12), 21:51, 31/07/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Ну или у любителей крипто кошельков.
     
  • 2.8, Аноним (8), 21:24, 31/07/2026 [^] [^^] [^^^] [ответить]  
  • +4 +/
    ну да, а ты посчитай сколько железок на линухе, и прикинь кто кого догоняет
     
     
  • 3.32, Аноним (32), 00:34, 01/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > ну да, а ты посчитай сколько железок на линухе, и прикинь кто кого догоняет

    И сколько железок на Арче, с _установкой_ пакетов из AUR?

     
     
  • 4.44, Frestein (ok), 12:45, 01/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Это неюзабельная система без AUR, разве что опеннет комментировать через фурифокса сгодится.
     
  • 3.36, Тот_Самый_Анонимус_ (?), 05:40, 01/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    >а ты посчитай сколько железок на линухе, и прикинь кто кого догоняет

    Компы отдельно, железки отдельно. В железках с линем никто не соревнуется.

     
  • 3.41, Аноним (41), 12:02, 01/08/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Сколько кривых дров вхардкодили в ядро, а код открыт так что любой вася с подпиской на клод может легко найти дыры
     
  • 2.14, Аноним (4), 21:56, 31/07/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > по нужности атакующим

    Ну, тут скорее не "нужно", а "можно".

     
  • 2.15, Аноним (4), 21:58, 31/07/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > линух-таки потерял статус неуловимого Джо

    Ещё с версии 3.14, когда пришли Грег и Саша, сменившие стратегию разработки.

     
  • 2.27, Аноним (27), 22:51, 31/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Такое количество атак и зловредов говорит о том что линух-таки потерял статус неуловимого Джо и потихоньку догоняет винду по нужности атакующим.

    Нет, дырявость AUR ничего не говорит о нужности Линукса на десктопах.

    Количество атак говорит лишь о двух вещах:

    * AUR такая дыра, что любой васян при помощи наколеночно башпортянки с легкостью может нагнуть  сиситему арчевода.

    * Сами арчеводы, запускающие эти самые башпортянки из инета - альтернативно одаренные.

     
     
  • 3.39, небесный ученый (ok), 11:16, 01/08/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/
    >* AUR такая дыра, что любой васян при помощи наколеночно башпортянки с легкостью может нагнуть  сиситему арчевода.

    ну так иди нагни, возьми какой нибудь осиротевший и никому ненужный пакет, а потом жди, долго и упорно, может повезёт. Но думаю будет проще прибить гвоздём свою машонку где-нибудь в людном месте возле плаката с просьбой скинуться на криптокошелёк, перфоманса и денег подымишь заметно больше.

    > * Сами арчеводы, запускающие эти самые башпортянки из инета - альтернативно одаренные.

    ты с таким же успехом можешь навайбкодить что-нибудь зловредное и закинуть на github, кто-нибудь поймается намного быстрее чем вот это вот всё.

    вижу у вас пунктик на "башпортянки", а если качнуть exe-шник с какой-нибудь помойки вас это больше устроит ?

     
     
  • 4.43, Аноним (27), 12:39, 01/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Чувак, ты новости по сабжу читал Уже нагнули, причем не единожды Зачем какой-н... большой текст свёрнут, показать
     
     
  • 5.47, небесный ученый (ok), 13:19, 01/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Чувак, ты новости по сабжу читал? Уже нагнули, причем не единожды.

    я не про факт случившегося, с этим никто не спорит, а про выхлоп, дать в морду или насрать в подъезде, здесь скорее второе с надеждой на то что кто нибудь вступит пока баба Маня не приберёт за хулиганами.

    > Зачем какой-нибудь гитхаб, если арчеводы, не глядя запускающие крэп, юзают именно AUR?

    а ты что, гитхаб юзаешь глядя ? неужели исходники читаешь ?
    на вот кстати прочти на досуге статью с хабра: Я обнаружил крупномасштабное распространение вирусов в GitHub ( https://habr.com/ru/articles/1048986/ )

    > Ну и да: на Гитхабе не додумались левым васянам давать доступ к чужим репам.

    каким чужим ? один человек отказался, другой взял на себя ношу. Кто отказался и кто взял известно, да не по паспорту, ну так везде так, а у..в хватает, что поделать.

    > Из помойки - нет. Только вот AUR и является буквально той самой помойкой.

    аур это просто удобный инструмент, глупо пинять на инструмент, либо пользуешься либо нет, никто никого не заставляет, риски всем известны, в чем проблема ?

    > В общем, я смотрю, у тебя сильно пригорело, но ничего содержательного в защиту ауропомойки сказать так и не смог.

    нет, я просто наблюдаю за тем кто любит хаять молоток за то что он иногда ударяет по пальцам.

     
  • 2.34, iPony128052 (?), 03:13, 01/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Такое количество атак и зловредов говорит о том что линух-таки потерял статус неуловимого Джо

    Да особо ничего не изменилось.

    Просто один похулинанил.
    А остальные услышали: "так можно? и довольно несложно? и показать, что ты крутой хакер? Бегу!".

     
  • 2.35, iPony128052 (?), 03:15, 01/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Возможно и ИИ помог.

    Раньше ученику начальных классов, чтобы такое провернуть надо было побольше подумать.

     

  • 1.6, Аноним (6), 21:14, 31/07/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    Прогнило что-то в арчевском королевстве...
     
  • 1.11, eugener (ok), 21:46, 31/07/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > 13 июля после введения обязательной верификации email

    офигеть, у них даже емейл не проверялся.))

     
     
  • 2.25, Аноним (25), 22:23, 31/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    офигеть-не-встать, а от чего это должно защитить? если там git push с парой ключей?
     

  • 1.22, Аноним (25), 22:15, 31/07/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Давно пора репы на AUR-е сделать авторскими. Вида username/packagename. Чтобы восстановить модель доверия.
     
  • 1.23, Аноним (23), 22:17, 31/07/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Непонятно, почему только в последнее время об этом стали говорить. Неужто год назад не было бесхозных пакетов? Дыра-то скорее организационная, чем техническая. Выздоравливай, Арчи.
     
     
  • 2.24, Аноним (25), 22:19, 31/07/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Это не дыра. Это соглашение. Раньше работало. Теперь мamuных cpaкиров стало больше, соглашение больше не работает.
     

  • 1.37, слабый гусь (?), 08:32, 01/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Всегда знал и говорил, что пользователи aur сами себе злобные буратины.
     
     
  • 2.38, Xo (?), 10:35, 01/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Хотябы комментарии читайте перед скачиванием пакета, раз уж так страшно)
     
     
  • 3.49, слабый гусь (?), 13:50, 01/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Сильно меня это спасёт, если я окажусь в первой десятке огрёбших?
     
  • 2.45, Frestein (ok), 12:47, 01/08/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    С единственного доступного без AUR фурифокса вещаешь?
     
     
  • 3.48, слабый гусь (?), 13:48, 01/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Вещаю с Safari, а чо?
     

  • 1.40, Аноним (40), 11:48, 01/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    А самое главное в новости никто написать не хочет?

    Типа да, обнаружили, объявили, приостановили. И? Обнаруженные пакеты откатили назад? Обновлять систему уже можно, или надо ждать какого-то следующего объявления о завершении чистки? А тем, кто уже обновился, что делать?

    Хоть бы какой-то полезный гайденс дали, кроме "ой нас хакнули". Спасибо конечно за объявление, но юзеры не особо в курсе, что это значит конкретно для них и какие действия от них теперь ребуются.

    Кстати, когда был прошлый такой случай (в июне) кажется то же самое было, никакой полезной инфы для юзеров.

     
     
  • 2.46, Frestein (ok), 12:49, 01/08/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Сабреддит открывай соответствующий и читай. Вся информация там десятки раз дублируется. Было бы желание, давно бы нашел, но есть желание лишь поныть в комментариях на опеннете.
     
     
  • 3.53, Смузихеб забывший пароль (?), 14:58, 01/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    реддит сделан максимально уродливо и неудобно
    чем там что-то разгребать - проще систему снести и поставить другую, для решения проблем в которой не требуется копаться в подобных помойках
     

  • 1.42, Аноним (41), 12:04, 01/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Берем статистику медианную по скачиваниям/лайкам. Обрубаем концы.
    После с помощью ии проверяем эти пакеты. Для новых вводим системы проверки (через ии, более высокопоставленных разрабов, может вообще плату брать за публикование пакета)
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру