Minacce · 105 giorni fa
Il punto non è più solo che i pacchetti AUR siano stati avvelenati. Il salto vero è che una normale build locale è diventata il momento in cui il codice dell’attaccante si esegue sulla macchina dell’utente, dentro un flusso che di solito viene considerato affidabile.
La campagna Atomic Arch ha superato i 1.500 pacchetti malevoli pubblicati entro il 11 giugno. Gli attaccanti hanno prima modificato PKGBUILDs abbandonati per far partire un payload NPM durante l’installazione, poi hanno spostato alcuni percorsi su Bun e hanno continuato a spingere nuovi pacchetti; Arch ha sospeso le nuove registrazioni all’AUR per fare pulizia.
Per chi costruisce software dall’AUR, il rischio non finisce con la rimozione del pacchetto. Se la build è già passata, credenziali, sessioni e segreti locali possono essere già usciti dalla macchina, e la compromissione può restare fuori dal package manager.
4 fonti che coprono questa storia
Atomic Arch Supply Chain Attack Hits 1,500 AUR Packages
Arch Linux suspended account registrations in response to the wave of malicious packages being uploaded to AUR.
Risky Bulletin: Arch Linux supply chain attack hits 1,900 packages
Almost 2,000 Arch Linux packages have been infected with malware in a supply chain attack, FISA surveillance powers expire for the first t [Read More
Over 400 Arch Linux AUR Packages Hijacked to Deploy Infostealer and eBPF Rootkit
Attackers hijacked 400+ Arch Linux AUR packages to run a Rust credential stealer, with optional eBPF rootkit support on root systems.
Over 400 Arch Linux AUR Packages Hijacked to Deploy Infostealer and eBPF Rootkit
Attackers hijacked 400+ Arch Linux AUR packages to run a Rust credential stealer, with optional eBPF rootkit support on root systems.
Over 400 Arch Linux packages compromised to push rootkit, infostealer
More than 400 packages in the Arch User Repository (AUR) are distributing a Linux rootkit and infostealer malware targeting credentials and access tokens.
Part of the PlainSec briefing for 2026-06-15