Новости Идеальный open-source: взял чужой заброшенный код, добавил пару сисадминских «подарков» и выкатил обновление

NewsMaker

I'm just a script
Премиум
28,750
46
8 Ноя 2022
Разработчики Arch Linux экстренно отключают популярную функцию ради спасения всей платформы.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
egdxou2wnb4nz0h4q1vqnvvm60lbm9ly.jpg

<div itemprop="articleBody">Разработчики свободных операционных систем нередко полагаются на открытые сообщества, которые пополняют репозитории новыми пакетами быстрее, чем это могла бы делать любая коммерческая команда — и именно эта открытость иногда становится уязвимым местом. Дистрибутив Arch Linux и его пользовательский репозиторий AUR (Arch User Repository) столкнулись с волной вредоносных действий, из-за которых разработчикам пришлось временно отключить одну из ключевых функций репозитория.

30 июля 2026 года представитель DevOps-команды Arch Linux Робин Кандо, также известный под ником Antiz, сообщил о временном отключении функции «усыновления» пакетов (package adoption) в AUR. Так называется передача прав на сопровождение пакета, которую проводят, если исходный автор перестал его поддерживать. Причиной стал резкий рост числа случаев, когда злоумышленники перехватывали заброшенные или «осиротевшие» пакеты (orphaned packages) и вносили в них вредоносные изменения.

По словам Кандо, после получения прав на пакет атакующие добавляли в него подозрительные коммиты — изменения кода, которые попадали в репозиторий пакета и становились доступны всем, кто устанавливал или обновлял его. AUR предполагает минимальную модерацию и высокий уровень доверия к сообществу: любой пользователь может опубликовать там свой пакет или взять на сопровождение осиротевший, а сценарии сборки выполняются на компьютере при установке. Именно это и открывает возможность для атак на цепочку поставок .

Сейчас разработчики разбираются с ситуацией. Они пообещали сообщить о результатах позже. Сколько именно пакетов оказалось затронуто и какие действия выполнялись в системах пользователей, в сообщении не уточняется.

Пользователям рекомендовано сообщать о подозрительных случаях смены сопровождающего пакета или о ещё не проверенных командой коммитах и сохранять бдительность при использовании пакетов из этого репозитория.
 
Источник новости
www.securitylab.ru

Похожие темы