AUR套件庫遭供應鏈攻擊,Arch Linux暫停採用AUR套件功能

此篇文章聚焦Arch Linux社群套件庫AUR近期接連發生的供應鏈攻擊事件,提醒使用者即使是開放、社群共同維護的套件來源,也可能成為攻擊者植入惡意程式的途徑。AUR提供大量由社群使用者自行維護的套件,方便Arch Linux使用者取得官方套件庫以外的軟體,但其開放特性也代表套件內容、建置流程與維護權限可能面臨較高風險。繼今年6月發生攻擊者接手大量套件、竄改建置流程的事件後,Arch Linux開發與維運團隊於7月30日再次發現異常,指出大量AUR套件遭到惡意接手,並出現可疑程式碼提交,因此暫時停用套件採用功能,以避免更多使用者受到影響。

文章指出,目前確認最早被植入惡意程式的套件,是在7月29日出現異常的openconnect-sso。資安研究社群IFIN分析後認為,這次攻擊與6月的AUR供應鏈攻擊具有多項相似特徵,尤其是利用Tor網路將竊取的資料傳送出去。這類攻擊不一定直接鎖定作業系統本身,而是先入侵套件維護流程,將惡意內容藏進使用者信任的軟體安裝或建置程序。當使用者依照一般流程下載、建置與安裝套件時,惡意程式便可能在背景中啟動,使攻擊行為更難被察覺,也讓單一套件的安全問題擴大為影響眾多使用者的供應鏈風險。

GitHub使用者ysf進一步分析openconnect-sso散布的惡意程式後發現,攻擊者竄改了該套件的建置流程,讓使用者在建置套件時先執行惡意載入器,再透過Tor網路下載第二階段惡意程式。這種分階段的攻擊方式,可讓初始檔案維持較小規模,並將主要功能延後下載,增加偵測與分析難度。第二階段程式則具備廣泛的資料竊取能力,可能鎖定瀏覽器儲存的帳號密碼、加密貨幣錢包,以及密碼管理工具中的敏感資訊,顯示攻擊者並非只想取得單一系統的使用者資料。

更值得警惕的是,此篇文章揭露該惡意程式也會搜尋雲端服務與軟體開發環境中的憑證和機密資料,包括AWS、Azure、Google Cloud與Kubernetes相關憑證、GitHub與GitLab權杖,以及OpenAI、Anthropic與Google Gemini等服務的API金鑰,另包含HashiCorp Vault權杖。一旦這些資訊遭竊,攻擊者可能進一步存取雲端資源、程式碼儲存庫、部署環境或人工智慧服務,甚至擴大攻擊範圍。此篇文章藉由AUR事件提醒使用者,安裝社群套件前不應只看套件名稱與功能,也應檢查維護者變更、建置腳本、近期提交內容及套件來源;企業則應落實憑證分級、權限最小化、金鑰輪替與開發環境隔離,降低供應鏈攻擊造成的連鎖影響。

閱讀完整文章:https://www.ithome.com.tw/news/177810

Related posts