📰
Kibertəhlükəsizlik13.06.2026·2 dəqiqəlik oxu
Arch Linux AUR-da 400-dən çox Paket Oğurlanaraq İnfostealer və eBPF Rootkit Yerləşdirildi
Bu həftə Arch User Repository (AUR) üzərində təcavüzkarlar 400-dən çox paketi ələ keçirərək, onların qurma skriptlərini yenidən yazdılar və hər hansı bir maşında qurulduqda etimadnamə oğurlayan proqram quraşdırdılar. Hücum nəticəsində yayılan zərərli proqram, tərtibatçıların məxfi məlumatlarını toplamaq üçün nəzərdə tutulmuş Rust ikili faylıdır. Bu proqram kök (root) səlahiyyəti ilə işə düşdükdə, özünü gizlətmək üçün eBPF əsaslı rootkit də yükləyə bilər.
Bu həftə Arch User Repository (AUR) üzərində təcavüzkarlar 400-dən çox paketi ələ keçirərək, onların qurma skriptlərini yenidən yazdılar və hər hansı bir maşında qurulduqda etimadnamə oğurlayan proqram quraşdırdılar. Hücum nəticəsində yayılan zərərli proqram, tərtibatçıların məxfi məlumatlarını toplamaq üçün nəzərdə tutulmuş Rust ikili faylıdır. Bu proqram kök (root) səlahiyyəti ilə işə düşdükdə, özünü gizlətmək üçün eBPF əsaslı rootkit də yükləyə bilər.
Arch Linux-un icma paket kolleksiyası olan AUR, rəsmi paket depolarından ayrıdır və istifadəçilərə üçüncü tərəf tərəfindən idarə olunan proqramları quraşdırmağa imkan verir. Bu hücumda təcavüzkarlar PKGBUILD fayllarını dəyişdirərək, paket qurularkən avtomatik olaraq infostealer yüklənməsini təmin etdilər. Zərərli proqram xüsusilə SSH açarları, API tokenləri və digər həssas etimadnamələri hədəf alır, çünki bu məlumatlar tərtibatçıların sistemlərində tez-tez saxlanılır.
eBPF rootkit komponenti, Linux nüvəsində işləyərək öz varlığını gizlədə bilir və ənənəvi təhlükəsizlik alətləri tərəfindən aşkarlanmasını çətinləşdirir. Bu, hücumçulara uzun müddət sistemdə qalmağa və daha çox məlumat oğurlamağa imkan yaradır. AUR istifadəçiləri, xüsusilə də paketləri birbaşa mənbə kodundan quranlar, bu hücumdan təsirlənə bilərlər, çünki zərərli kod yalnız qurma prosesi zamanı aktivləşir. Təhlükəsizlik mütəxəssisləri, AUR paketlərini qurmazdan əvvəl PKGBUILD fayllarını diqqətlə yoxlamağı və yalnız etibarlı mənbələrdən gələn paketləri istifadə etməyi tövsiyə edirlər. Bu insident, icma tərəfindən idarə olunan depolarda belə təhlükəsizlik risklərinin mövcud olduğunu bir daha göstərir.