AUR'da paket devralma durdurulmuş.
Arch Linux AUR Paket Devralma İşlemlerini Durdurdu
arch linux, aur'daki kötü amaçlı paket girişimleri nedeniyle paket devralma işlemlerini geçici olarak askıya aldı. güvenlik önlemleri saldırılar kontrol altına alınana dek sürecek.
arch linux, son günlerde art arda tespit edilen kötü amaçlı paket girişimlerinin ardından arch user repository (aur) üzerindeki paket devralma işlemlerini geçici olarak durdurdu. proje ekibi, arch linux aur güvenliği için alınan kararın mevcut saldırı dalgası kontrol altına alınıncaya kadar yürürlükte kalacağını açıkladı. geliştiriciler, kullanıcıları şüpheli paket değişikliklerini bildirmeye çağırırken mevcut aur paketlerinin dikkatle incelenmesini ….
Arch Linux, son günlerde art arda tespit edilen kötü amaçlı paket girişimlerinin ardından Arch User Repository (AUR) üzerindeki paket devralma işlemlerini geçici olarak durdurdu. Proje ekibi, Arch Linux AUR güvenliği için alınan kararın mevcut saldırı dalgası kontrol altına alınıncaya kadar yürürlükte kalacağını açıkladı. Geliştiriciler, kullanıcıları şüpheli paket değişikliklerini bildirmeye çağırırken mevcut AUR paketlerinin dikkatle incelenmesini istedi.
Saldırı Zinciri Yetim Paketleri Hedef Alarak Büyüdü
Arch Linux geliştiricilerinden Robin Candau, dağıtımın resmî posta listesinde yaptığı açıklamada kötü niyetli paket devralmalarındaki artış nedeniyle bu özelliğin geçici olarak kapatıldığını duyurdu. Proje ekibi, yeni bir çözüm uygulanıncaya kadar paket sahipliği değişikliklerine izin verilmeyeceğini bildirdi. AUR paket saldırısı özellikle bakımcısı bulunmayan yetim paketlerin ele geçirilmesiyle büyüyen yeni bir tehdit olarak değerlendiriliyor.
Independent Federated Intelligence Network (IFIN) tarafından yayımlanan teknik analiz, son kampanyanın 29 Temmuz tarihinde openconnect-sso paketi üzerinden başladığını ortaya koydu. Araştırmacılar, saldırının haziran ayında yüzlerce AUR paketini hedef alan önceki kampanyayla benzer yöntemler kullandığını belirledi. İlk aşamada çalışan yükleyici yazılımın Tor ağı üzerinden ikinci zararlı bileşeni indirdiği tespit edildi.
Araştırmacılar, ikinci aşamada çalışan zararlı yazılımın Rust programlama diliyle geliştirildiğini belirledi. Linux bilgi hırsızı olarak tanımlanan bu bileşen; internet tarayıcılarındaki oturum bilgileri, kripto para cüzdanları, parola yöneticileri, bulut platformu kimlik bilgileri, geliştirici anahtarları, yapay zekâ servislerine ait API anahtarları, SSH anahtarları ile mesajlaşma uygulamalarındaki erişim belirteçlerini hedef alıyor.
İlk aşamada çalışan yükleyici ise sanal makine, hata ayıklayıcı ile CI/CD ortamlarını kontrol ederek güvenlik analizlerinden kaçınmaya çalışıyor. Zararlı yazılım daha sonra systemd servisleri ile cron görevleri oluşturarak sistemde kalıcılık sağlıyor. Linux zararlı yazılımı ayrıca Tor üzerinden şifrelenmiş bağlantıyla uzaktan komut çalıştırabiliyor, ele geçirilen SSH anahtarlarını kullanarak diğer sistemlere de yayılabiliyor.
Reddit üzerinde saldırıyı takip eden bir araştırmacı, kampanyanın 200’den fazla AUR paketine ulaştığını öne sürdü. İddiaya göre saldırganlar bazı geliştirici hesaplarını ele geçirirken bazı durumlarda ise sahipsiz paketleri devralarak zararlı kod ekledi. Boringssl-git, icloudpd, windscribe-cli-v2-bin, stirling-pdf-desktop-bin, openconnect-sso, arduino-language-server-noclang-bin ile pgadmin4-server gibi yaygın kullanılan paketlerin de etkilendiği ileri sürüldü.
Arch Linux ekibi, söz konusu paketlerin tamamının ele geçirildiğini henüz doğrulamadı. Güvenlik uzmanları, AUR kullanan sistem yöneticileri ile geliştiricilerin paket güncellemelerini dikkatle incelemesini, PKGBUILD dosyalarını kontrol etmesini, doğrulanmamış bakımcı değişikliklerine karşı temkinli davranmasını öneriyor. Açık kaynak ekosisteminde topluluk katkısı büyük avantaj sağlasa da son olay, yazılım tedarik zinciri güvenliğinin giderek daha kritik hâle geldiğini gösteriyor.