Arch Linux : encore du rififi dans le dépôt AUR, nouvelle vague de code malveillant
C'était mieux avant
Illustration : Flock
Le 05 août à 10h47
Pour la deuxième fois en deux mois, l’équipe de la distribution Arch Linux a dû intervenir dans le dépôt AUR (Arch User Repository). En cause, une nouvelle vague de prises de contrôle sur des paquets existants pour leur injecter du code malveillant.
Arch Linux : encore du rififi dans le dépôt AUR, nouvelle vague de code malveillant
C'était mieux avant
Illustration : Flock
Pour la deuxième fois en deux mois, l’équipe de la distribution Arch Linux a dû intervenir dans le dépôt AUR (Arch User Repository). En cause, une nouvelle vague de prises de contrôle sur des paquets existants pour leur injecter du code malveillant.
Sécurité
Sécurité
7 min
La décision a été annoncée initialement le 30 juillet par le contributeur Robin Candau. Dans son message, il indiquait que la solution était temporaire, le temps qu’une solution soit trouvée.
Mais de quoi parle-t-on ? D’une désactivation de la fonction d’adoption, pour empêcher toute personne « d’adopter » un paquet plus ou moins abandonné du dépôt AUR pour contribuer à nouveau à son code. Ce processus avait été détourné en juin et avait abouti à l’insertion de code malveillant dans plus de 1 600 paquets du dépôt AUR.
Une ampleur moindre, un danger identique
Le gros problème dans la campagne malveillante de juin était le nombre élevé de paquets concernés. Même avec des actions rapides, il était impossible de s’assurer que personne n’avait reçu les versions contaminées via des mises à jour. Ce qui était tout l’intérêt pour les pirates et qui rend les attaques par compromission de la chaine d’approvisionnement aussi efficaces.
Dans la nouvelle attaque, comme relevé notamment par Bleeping Computer, l’ampleur semble nettement moindre, mais on ne connait pas encore le nombre exact de paquets compromis. Sur les listes officielles, on trouve des listes compilant une trentaine de paquets compromis, tandis que d’autres sur Reddit évoquent plus de 200 paquets.
Si l’on en croit l’analyse technique publiée par l’Independent Federated Intelligence Network (IFIN), la campagne a débuté le 29 juillet avec le paquet « openconnect-sso ». Les similitudes avec la campagne de juin sont évidentes, dont l’usage du réseau Tor pour l’hébergement de l’infrastructure ou l’emploi d’un fichier ELF précompilé et obscurci.
Il reste 58% de l'article à découvrir.
Déjà abonné ou lecteur ? Se connecter
Soutenez un journalisme indépendant,
libre de ton, sans pub et sans reproche.
Accédez en illimité aux articles
Profitez d'un média expert et unique
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
expert et sans pub.
Commentaires (17)
Modifié mercredi à 10h58
extrapour infoPar contre VSCodium, Bruno, MongoDB Compass, etc., sont dans AUR en ce qui me concerne.
Mercredi à 11h57
Mercredi à 14h50
Il n'est pas rare de se retrouver avec la proposition de télécharger un paquet deb de mise à jour et l'impossibilité que le client ne démarre tant que la mise à jour n'est pas faite.
Mercredi à 15h23
Cela dit, je n'ai pas eu ça depuis un bail, seulement les mises à jour "flèche verte en haut à droite". Ils n'ont pas du en pousser une qui exige une mise à jour du soft installé depuis je suppose.
Mercredi à 19h17
J'ai souvent eu le soucis et effectivement beaucoup moins récemment. Mais quand ça se produisait, il suffisait d'ouvrir ce fichier :
/opt/discord/resources/build_info.json, incrémenter le numéro de version dedans, et voilà discord démarrait et téléchargeait tout seul ses mises à jour.Mais je vois que je n'ai plus de
/opt/discord, peut-être qu'ils ont modifié, et donc fixé définitivement ce souci !Modifié jeudi à 08h37
/usr/bin/discordqui est un shell installant l'appli dans~/.config, avec en complément les fichiers Desktop. C'est tout ce que contient l'archive publiée par Discord. Ça explique ce fonctionnement plus fluide comme sur les autres OS.Mercredi à 11h14
Mercredi à 11h16
Mercredi à 11h57
Bien sûr sans fournir ne serait-ce qu'un checksum pour vérifier si le fichier est bon.
Mercredi à 14h43
Mercredi à 12h52
Le commun du mortel veut juste installer un logiciel dont il a besoin sans se poser des questions.
Mercredi à 13h54
Mercredi à 14h11
Activer AUR demande une action positive et, il me semble de mémoire, que le gestionnaire d'applications alerte qu'il ne garantie pas la sécurité des paquets par sa nature communautaire.
L'utilisateur lambda aura donc plus tendance à installer un flatpak (qui se confond aussi via le gestionnaire d'applis du DE), voire un AppImage téléchargé, que d'activer AUR pour installer un paquet. C'est rarement l'option affichée dans les pages "Install" des outils.
Modifié mercredi à 14h40
pacman) ne gère pas le dépôt AUR.Il ne gère que le paquet une fois qu'il a été construit (via le fichier PKGBUILD et makepkg).
Mercredi à 14h47
pamacqui le gère en CLI.Quand je parlais du gestionnaire d'applis, c'était celui de l'environnement de bureau qui gère de manière transparence les différentes sources d'install.
Modifié mercredi à 17h22
Ou, s'ils utilisent un de ses dérivés, en s'approchant de l'AUR.
Mercredi à 16h21
Et je suis d'accord avec vous que l'AUR n'est pas activé par défaut.
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?