Connexion Premium

Arch Linux : encore du rififi dans le dépôt AUR, nouvelle vague de code malveillant

C'était mieux avant

Arch Linux : encore du rififi dans le dépôt AUR, nouvelle vague de code malveillant

Illustration : Flock

Pour la deuxième fois en deux mois, l’équipe de la distribution Arch Linux a dû intervenir dans le dépôt AUR (Arch User Repository). En cause, une nouvelle vague de prises de contrôle sur des paquets existants pour leur injecter du code malveillant.

La décision a été annoncée initialement le 30 juillet par le contributeur Robin Candau. Dans son message, il indiquait que la solution était temporaire, le temps qu’une solution soit trouvée.

Mais de quoi parle-t-on ? D’une désactivation de la fonction d’adoption, pour empêcher toute personne « d’adopter » un paquet plus ou moins abandonné du dépôt AUR pour contribuer à nouveau à son code. Ce processus avait été détourné en juin et avait abouti à l’insertion de code malveillant dans plus de 1 600 paquets du dépôt AUR.

Une ampleur moindre, un danger identique

Le gros problème dans la campagne malveillante de juin était le nombre élevé de paquets concernés. Même avec des actions rapides, il était impossible de s’assurer que personne n’avait reçu les versions contaminées via des mises à jour. Ce qui était tout l’intérêt pour les pirates et qui rend les attaques par compromission de la chaine d’approvisionnement aussi efficaces.

Dans la nouvelle attaque, comme relevé notamment par Bleeping Computer, l’ampleur semble nettement moindre, mais on ne connait pas encore le nombre exact de paquets compromis. Sur les listes officielles, on trouve des listes compilant une trentaine de paquets compromis, tandis que d’autres sur Reddit évoquent plus de 200 paquets.

Si l’on en croit l’analyse technique publiée par l’Independent Federated Intelligence Network (IFIN), la campagne a débuté le 29 juillet avec le paquet « openconnect-sso ». Les similitudes avec la campagne de juin sont évidentes, dont l’usage du réseau Tor pour l’hébergement de l’infrastructure ou l’emploi d’un fichier ELF précompilé et obscurci.

Il reste 59% de l'article à découvrir.

Cadenas en colère - Contenu premium

Soutenez un journalisme indépendant,
libre de ton, sans pub et sans reproche.

Accédez en illimité aux articles

Profitez d'un média expert et unique

Intégrez la communauté et prenez part aux débats

Partagez des articles premium à vos contacts

Commentaires (3)

votre avatar
notamment des logiciels très récents, d’autres propriétaires (comme Chrome et Discord),
Discord est dans extra pour info :chinois: (sur Manjaro)


Name : discord
Version : 1:1.0.150-1
Description : All-in-one voice and text chat for gamers
URL : https://discord.com
Licences : LicenseRef-custom
Repository : extra


Par contre VSCodium, Bruno, MongoDB Compass, etc., sont dans AUR en ce qui me concerne.
votre avatar
BTW
votre avatar
En outre, il est de la responsabilité de chaque utilisateur d’inspecter les fichiers PKGBUILD avant de s’en servir.
Tout à fait. Installer à l'aveugle un truc venant de l'AUR, ça revient à exécuter une commande inconnue en root. Pas vraiment conseillé...