Az Arch Linuxra lopakodott a káosz – trójai támadás az AUR-ban

Az Arch Linuxra lopakodott a káosz – trójai támadás az AUR-ban
Július 16-án este veszélyes kód bukkant fel az Arch Linux felhasználók körében népszerű AUR tárolóban. Három, ártatlannak tűnő csomag — librewolf-fix-bin, firefox-patch-bin és zen-browser-patched-bin — került fel ugyanattól a feltöltőtől, a danikpapas nevű felhasználótól. Ezek a csomagok azonban nem böngészőhibákat javítottak, hanem a CHAOS RAT nevű kártékony programot telepítették a gyanútlan felhasználók gépére.

Letiltott csomagok, veszélyes szkriptek

A csomagokat két napon belül eltávolította az Arch Linux csapata, miután a közösség jelzése nyomán felfigyeltek a csalásra. Bár a három csomag csak rövid ideig volt elérhető, ez idő alatt sikerült archiválni a fertőzött verziókat. Lényegében mindegyik csomag építési szkriptjeiben (PKGBUILD) volt elrejtve egy „patches” forrás, amely valójában a támadó GitHub-fiókjára mutatott. Itt futott végig a rosszindulatú kód a csomag telepítése során, bejuttatva a kártevőt. Az ominózus GitHub-tárolót hamar eltávolították, így további elemzésre nem maradt lehetőség.

A veszélyes CHAOS RAT működése

A CHAOS RAT egy nyílt forráskódú, többplatformos távoli elérésű trójai program (RAT – Remote Access Trojan), amely alkalmas fájlok feltöltésére és letöltésére, parancsok futtatására, illetve visszacsatolt parancssor (reverse shell) nyitására, teljes hozzáférést adva a rendszerhez. A kártevő folyamatosan egy C2 (Command & Control) szerverhez csatlakozik (130.162.225.47:8080), ahonnan utasításokat fogad. Általában kriptobányász-támadásokban vetik be, de jelszólopásra, adatlopásra és további kibertámadásokra is alkalmas.

Hogyan lehet felismerni és védekezni?

A trójait terjesztő, régóta inaktívnak hitt Reddit-profilok újraéledtek, és több fórumon ajánlották a veszélyes csomagokat. A felhasználók gyorsan gyanút fogtak: a fertőzést linuxos kártevőként azonosították. Aki akár csak a gyanús csomagok közül egyet is telepített, érdemes ellenőriznie a /tmp mappában futó, systemd-initd nevű gyanús folyamatot, és azt azonnal törölni. Az Arch Linux csapata minden érintettet felszólított: távolítsa el a csomagokat, és vizsgálja át rendszerét a lehetséges kompromittálódás jelei után.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te hogyan reagálnál, ha kiderülne, hogy egy népszerű program telepítésével kártevő került a gépedre?
  • Szerinted mennyire bízhatunk az interneten elérhető szoftverekben?
  • Ha észrevennél egy gyanús csomagot a közösségi tárolóban, szólnál a többieknek, vagy inkább kivárnál?



Legfrissebb posztok

MA 19:00

Az MI-őrület: az OpenAI brutális számítási kapacitásbővítése

Az OpenAI jelentős hardvermegállapodásokat kötött, hogy biztosítsa a szükséges számítási kapacitást olyan MI-modellek működtetéséhez, mint a ChatGPT. Legújabb együttműködése az AMD-vel egy sor hasonló, nagyszabású üzlethez csatlakozik, dolgoznak...

MA 18:29

Az indiai áramhálózat nem bírja a tempót

India hatalmas növekedést tervez a digitális szektorban, de áramhálózata alig tud lépést tartani vele. Az adatközpontok jelenlegi villamosenergia-felhasználása néhány gigawatt körül van, de előrejelzések szerint 2030-ra ez eléri...

Az Avnet adatlopási botránya: a nagy fogás olvashatatlan?
MA 18:01

Az Avnet adatlopási botránya: a nagy fogás olvashatatlan?

🔒 Az Avnet, a világ egyik legnagyobb elektronikai alkatrész-forgalmazója, elismerte, hogy illetéktelenek fértek hozzá az egyik külső szerveren tárolt adatbázisához, amely főként az EMEA (Európa, Közel-Kelet, Afrika) régióhoz kapcsolódik....

A Unity hibája veszélyeztette a játékosokat és fejlesztőket
MA 17:59

A Unity hibája veszélyeztette a játékosokat és fejlesztőket

A Unity, amely számos ismert játék és alkalmazás motorja – köztük az Among Us (Among Us), a Cuphead (Cuphead), valamint a Genshin Impact (Genshin Impact) –, súlyos biztonsági...

A marsi űrszonda felfedte az idegen üstökös titkát
MA 17:30

A marsi űrszonda felfedte az idegen üstökös titkát

🚀 A Naprendszer vendégeként éppen most halad át a titokzatos 3I/ATLAS intersztelláris üstökös, amelyről a legközelebbi képeket sikerült elkészítenie az Európai Űrügynökség (ESA) ExoMars orbitereinek. Az eddigi legjobb felvételeken...

Az egészen új trükk kormányozza a nanovilág fényét
MA 17:02

Az egészen új trükk kormányozza a nanovilág fényét

Egy nemzetközi kutatócsoport áttörő módszert dolgozott ki, amellyel hatékonyabban lehet vezérelni a szokatlanul zárt fény-anyag hullámokat, az úgynevezett magasabb rendű hiperbolikus fonon-polaritonokat. Az eljárás új rekordokat dönt a...

A halak gerincvelője rejtett titkokat őriz
MA 16:59

A halak gerincvelője rejtett titkokat őriz

🐟 Évtizedekig azt hitték, hogy a gerincvelőben található nagyobb idegrendszeri területek, úgynevezett kiszélesedések kizárólag a négylábúak, vagyis a szárazföldi, végtagokkal rendelkező gerincesek sajátjai. Ezek az idegi kiszélesedések felelősek a...

Új bűnbanda zsarolja a Red Hatet, hatalmas adatlopással fenyegetnek
MA 16:30

Új bűnbanda zsarolja a Red Hatet, hatalmas adatlopással fenyegetnek

Az IBM tulajdonában álló Red Hat most minden eddiginél komolyabb adatvédelmi válsággal néz szembe. Egy bűnszervezet, a Crimson Collective, rendszerükből mintegy 570 GB tömörített adatot emelt el, melyben...

Az elveszett egészségügyi adatok: se bocsánatkérés, se védelem
MA 16:01

Az elveszett egészségügyi adatok: se bocsánatkérés, se védelem

🔒 Több mint 171 ezer páciens érzékeny orvosi és pénzügyi adatai kerültek illetéktelen kezekbe, miután a floridai Doctors Imaging Groupot (Doctors Imaging Group) kibertámadás érte 2024 novemberében. Csaknem egy...