Vídeo de YouTube:
https://www.youtube.com/watch?v=q6-92Kccors


Artículo

En este episodio, resumiremos el análisis que realiza Coach de Osasco en su canal de YouTube en el que se examina el secuestro de más de 400 paquetes AUR del Arch Linux, utilizados para la implantación de rootkits InfoStealer y eBPF.

Durante la semana pasada, invasores asumieron el control de más de 400 paquetes en el Arch User Repository o AUR, reescribiendo sus scripts de compilación. El objetivo de esta manipulación era instalar programas diseñados para robar credenciales.

El malware principal, identificado como un binario Rust, fue creado específicamente para recolectar secretos de desarrolladores. Una vez instalado con privilegios de root, este binario puede cargar un rootkit basado en eBPF para ocultar su presencia en el sistema.

La amenaza se dirigía a la cadena de suministro de software, aprovechando el modelo de confianza. Los paquetes comprometidos mantuvieron sus nombres e historiales, así como la confianza asociada a ellos, pero las instrucciones de compilación fueron alteradas para incluir el código malicioso.

Entre los datos que el malware estaba diseñado para sustraer se incluyen cookies, tokens y almacenamiento local de navegadores basados en Chromium, datos de sesión de aplicaciones Electron como Slack, Discord y Microsoft Teams. También apuntaba a tokens de plataformas como GitHub, npm, HashiCorp Vault, y claves SSH, historiales de shell, credenciales de Docker y perfiles de VPN.

Para garantizar su persistencia, el malware instala un servicio systemd que se reinicia automáticamente, copiándose a sí mismo en directorios del sistema y creando unidades específicas de usuario para camuflarse. También emplea tácticas avanzadas como el uso de mapas BPF para ocultar sus procesos y archivos del monitoreo.

Si usted instaló o actualizó algún paquete AUR el 11 de junio o después, se recomienda encarecidamente verificar la lista de paquetes afectados antes de confiar en su sistema. La lista de nombres de paquetes comprometidos es extensa, continúa creciendo y aún no está completa.

Este ataque resalta que la vulnerabilidad reside más en el modelo de confianza que en una falla directa del software. La práctica de confiar ciegamente en cualquier tecnología, incluso en sistemas de código abierto, puede exponernos a riesgos significativos.

Para mantener la seguridad, es vital que los usuarios verifiquen sus sistemas en busca de paquetes AUR instalados o actualizados a partir del 11 de junio. Se aconseja encarecidamente leer y entender los scripts de construcción de los paquetes antes de su instalación, y si un paquete ejecutado como root presenta anomalías, se debe reinstalar el sistema operativo desde una fuente de confianza.

Enviar a un amigo: Share this page via Email