Vídeo de YouTube:
https://www.youtube.com/watch?v=oLK-OWdEm7I
Artículo
En este episodio resumiremos el análisis que realiza Lunduke de The Lunduke Journal en su canal de YouTube en el que se examina un ataque masivo sin precedentes contra el Arch Linux User Repository, conocido como AUR, donde más de 1.500 paquetes fueron comprometidos con malware basado en Rust, Systemd, NodeJS y Bun.
La magnitud del incidente es alarmante, con al menos 1.579 paquetes maliciosos detectados, lo que representa aproximadamente el 1.4% del total en el AUR. Este ataque no fue una infección menor, sino una operación coordinada y extensa.
Los atacantes modificaron archivos de construcción de paquetes para introducir el código malicioso en aquellos que podrían haber recibido menos atención o supervisión.
Una primera ola de ataques, ocurrida hace aproximadamente dos días, utilizó NPM para instalar una serie de componentes dañinos escritos en Rust.
El malware fue diseñado para robar información sensible, incluyendo claves SSH, tokens de acceso personal de GitHub, tokens NPM, archivos de sesión de Discord, Slack y Teams, cookies de navegador, datos de inicio de sesión, credenciales de Vault y Docker, entre otros detalles.
Para asegurar la persistencia, el código malicioso se integró con Systemd, garantizando su ejecución continua en cada reinicio del sistema y manteniendo así el robo constante de datos. Si el malware se ejecutaba con privilegios de root, desplegaba un rootkit basado en eBPF para ocultar sus procesos y actividad de red.
Los datos robados se enviaban a un servidor de comando y control operado a través de un servicio oculto de Tor, lo que dificultaba su rastreo.
Una segunda oleada de ataques, identificada aproximadamente un día y medio después de la primera, cambió su estrategia de infección utilizando Bun en lugar de NodeJS para la instalación.
Los encargados del mantenimiento de Arch Linux y los voluntarios han estado trabajando diligentemente para comprender la escala total del ataque, que creció desde cientos hasta más de mil quinientos paquetes comprometidos.
El desafío principal, como señala Lunduke, reside en la naturaleza misma del AUR, que, al ser un repositorio gestionado por la comunidad sin una estricta moderación, facilita la introducción de código malicioso. Esto representa tanto su fortaleza como su debilidad.
Ante la gravedad de esta situación, se recomienda a los usuarios de Arch Linux que eviten el uso del AUR por el momento y que desinstalen de inmediato cualquier software actualizado recientemente desde dicho repositorio. La probabilidad de que un sistema se vea comprometido, si se ha utilizado el AUR, no es nula. Es crucial mantenerse informado a través de las listas de correo de Arch Linux y considerar una reinstalación limpia del sistema si se tiene alguna duda sobre la integridad de los paquetes instalados.


