Aplicativos maliciosos chegaram ao repositório do usuário Arch – como se proteger

Elyse Betters Picaro/ZDNET

Siga ZDNET: Adicione-nos como fonte preferencial no Google.


Principais vantagens do ZDNET

  • Descobriu-se que o Arch User Repository contém aplicativos maliciosos.
  • Foi descoberto duas vezes por semana.
  • Os usuários são avisados ​​para ficarem atentos, mas existem outras maneiras mais simples.

Pesquisadores da empresa de gerenciamento da cadeia de suprimentos de software Sonatype descobriram que o Arch User Repository contém aproximadamente 1.500 pacotes maliciososa empresa disse em uma postagem no blog atualizada em 12 de junho.

“Continuamos incentivando todos os usuários de pacotes AUR a revisarem todos O PKGBUILD e o script de instalação mudam durante a atualização, especialmente durante esse período. Se você notar qualquer commit suspeito em um pacote que você está usando, entre em contato com a equipe do Arch através da lista de discussão aur-general para obter mais informações”, disse a equipe do Arch. curto prazo.

Isso não é um bom presságio para o repositório, que foi criado para aumentar significativamente a quantidade de software disponível para usuários do Arch (e derivados do Arch).

Além disso: Archcraft é uma distribuição sólida e super rápida para qualquer pessoa pronta para migrar para o Linux iniciante

O AUR é essencialmente uma forma de os desenvolvedores disponibilizarem novos softwares para usuários do Arch Linux antes de serem oficialmente adicionados aos repositórios do Arch. É uma coleção de descrições de pacotes (chamada PDKGUILD) que permite compilar um pacote a partir do código-fonte usando makepkg ferramenta e, em seguida, instale o pacote usando pacman, o gerenciador de pacotes do Arch Linux.

O AUR permite que qualquer pessoa possa fazer upload de pacotes para ele, e um grupo de usuários confiáveis ​​é responsável por acompanhar o que é inserido.

Você pode ver onde isso vai dar, certo?

Imagine ser um daqueles usuários voluntários de confiança responsáveis ​​por verificar cada aplicativo enviado ao repositório. Agora imagine que você é um mau ator que deseja injetar malware neste repositório. Você oculta o malware, apresenta o aplicativo como legítimo e presume que usuários confiáveis ​​não terão tempo de examinar cada linha do seu código. O usuário confiável verifica rapidamente seu código e não vê nenhum constrangimento.

Culpa! Você acabou de adicionar um aplicativo malicioso ao AUR.

Cerca de 1.500 aplicativos maliciosos chegaram ao repositório em uma semana, o que significa que algo precisa mudar; caso contrário, os usuários do Arch (e baseados no Arch) não poderão confiar no AUR. Não é relatado o que esses aplicativos maliciosos fazem, nem quem os enviou.

Também: Uso Linux há 30 anos – ainda tenho 4 frustrações, incluindo 2 que me levam de volta ao MacOS

Enquanto isso, tenho algumas sugestões para usuários do Arch.

Desinstalar, desinstalar, desinstalar

Primeiro, você precisa desinstalar tudo o que instalou do AUR e torcer para que não seja tarde demais. Neste ponto, não tenho ideia de quão ruim é o código malicioso que entrou no AUR, portanto, não há indicação do dano que ele pode ter causado ou causado ao(s) seu(s) sistema(s).

Felizmente, você pode usar o pacman para extrair o pacote assim:

sudo pacman -R NOME DO PACOTE

Onde PACKAGENAME é o pacote a ser extraído.

Feito isso, verifique se o pacote foi removido usando o comando:

pacman-Q

O comando acima listará todos os pacotes instalados em seu sistema.

Pare de usar AUR

Então pare de usar o AUR, pelo menos até que desenvolvedores e usuários confiáveis ​​possam encontrar uma solução para evitar esse problema. Depois de cuidar disso, considere as restrições do AUR até que os desenvolvedores encontrem uma maneira de torná-lo seguro.

Depois de remover todos os pacotes e parar de usar o AUR, faça um favor a si mesmo e use uma ferramenta como o Wireshark para verificar se há tráfego de saída suspeito. Se você vir algo que não reconhece, procure. Se for desconhecido ou conhecido por estar associado a código malicioso, bloqueie o tráfego de saída ou reinstale o sistema operacional.

Não se arrisque.

Use um gerenciador de pacotes universal

Instale Flatpak em vez de AUR e instale aplicativos a partir daí. Com o Flatpak, você precisará instalar muitos aplicativos, para não perder o AUR tanto quanto imagina. Você pode instalar o Flatpak com o comando:

sudo pacman -S flatpak

Após a instalação, adicione Flathub repositório com:

flatpak adição remota –if-not-exists –user flathub https://dl.flathub.org/repo/flathub.flatpakrepo

Depois disso, você pode instalar tudo o que precisa, como:

instalação flatpak PACKAGENAME

Onde PACKAGENAME é o nome do pacote encontrado pelo Flathub. Você verá que o Flathub possui aplicativos que não estavam disponíveis no AUR (até mesmo aplicativos proprietários como Spotify e Slack).

Além disso: depois de 30 anos com Linux, dei uma chance ao Windows 11 – e descobri 9 problemas claros

É uma pena que maus atores possam arruinar algo para todos. Embora o Arch Linux seja um sistema operacional extremamente seguro, o AUR é uma história diferente. Nunca dependi do AUR (na verdade, raramente o uso), então isso não me afeta tanto quanto pode afetar aqueles que o fazem.

Para resolver este problema, eu sugeriria que o AUR precisa de um sistema muito melhor para verificar a integridade do software submetido. Compreendo que alguns vejam isto como um insulto ao que a AUR tem sido há anos, mas se problemas como este continuarem, a AUR tornar-se-á um deserto árido.

Quase 2.000 aplicativos maliciosos em uma semana não são nada dignos de nota. E mesmo que os desenvolvedores possam emitir uma declaração clara sempre que aplicativos maliciosos forem descobertos, em algum momento ninguém confiará no AUR, então algo dramático precisa mudar.

Até este tópico do reddit há cinco anos, mostra que este problema é motivo de preocupação há muito tempo. Também enfatiza o fato de que é responsabilidade do usuário verificar tudo o que instala. Para isso, eu diria: como você atrairá novos usuários se espera-se que eles testem o software que desejam usar em busca de códigos maliciosos? Responder… Você não pode.



Link da fonte