Arch Linux setzt die Übernahme von AUR-Paketen nach einer Malware-Welle aus
Arch Linux stoppt AUR-Paketübernahmen nach Malware-Welle. Angreifer missbrauchten verwaiste Pakete zur Verbreitung eines Rust-Trojaners und Infostealers.
Illustration mit KI erzeugt
Am 31. Juli 2026 hat das Arch Linux-Projekt vorübergehend die Möglichkeit deaktiviert, Pakete aus dem Arch User Repository (AUR) zu übernehmen. Die Entscheidung folgte auf die Entdeckung einer bösartigen Kampagne, die genau den Übernahmemechanismus ausnutzte, um Malware in großem Umfang zu verbreiten.
Der Vorfall begann zwei Tage zuvor, am 29. Juli, mit der Meldung des Pakets openconnect-sso. Dieses Paket war von einem böswilligen Benutzer übernommen worden, der dessen Inhalt verändert hatte, um infizierten Code zu verbreiten. Innerhalb weniger Stunden häuften sich die Meldungen. Laut noch unbestätigten Quellen waren über 200 Pakete betroffen, darunter verbreitete Namen wie boringssl-git und icloudpd.
Eine zweistufige Malware mit Persistenz und RAT-Fähigkeiten
Der verbreitete Code arbeitet in zwei Phasen. Die erste Stufe ist ein ausweichender Loader, der mit Anti-Debugger-, Anti-Sandbox- und Anti-VM-Techniken ausgestattet ist. Sein Ziel ist eine stille Installation, die er durch die Erstellung von systemd-Diensten und Cron-Jobs erreicht, um die Persistenz auf kompromittierten Systemen sicherzustellen.
Die zweite Stufe ist ein in Rust entwickelter Trojaner. Es handelt sich um einen Infostealer mit Fernzugriffsfunktionen (RAT) und der Fähigkeit zur Verbreitung über SSH. Nach der Ausführung sammelt er Browser-Anmeldedaten, Kryptowährungs-Wallets, Daten von Passwortmanagern, Geheimnisse von Cloud- und Entwicklungsdiensten, API-Schlüssel für KI-Plattformen, private SSH-Schlüssel und Token von Messaging-Anwendungen.
Die Kommunikation mit dem Command-and-Control-Server erfolgt auf untypische Weise. Die Malware integriert einen Tor-Client, der sich als Systemprozess mit dem Namen dbus-daemon tarnt und eine .onion-Adresse kontaktiert. Diese Wahl erschwert die Nachverfolgung und das Abfangen des bösartigen Datenverkehrs.
Die Rolle des AUR-Übernahmemechanismus
Der Angriff nutzt keine Schwachstelle in den betroffenen Programmen aus, sondern eine prozessuale Schwäche des AUR. Das Arch User Repository ist ein Community-Repository, in dem jeder Pakete vorschlagen kann. Wenn ein Betreuer ein Paket aufgibt, kann ein anderer registrierter Benutzer es „adoptieren“ und die Wartung übernehmen.
Die Angreifer wandten diese Logik auf verwaiste oder anderweitig unbetreute Pakete an. Nachdem sie die Kontrolle erlangt hatten, injizierten sie die Malware und schoben die Updates an ahnungslose Nutzer. Es gab keine Änderungen an den Originalquellen und keine Kompromittierung privilegierter Konten: Das System wurde genau wie vorgesehen genutzt, jedoch mit böswilliger Absicht.
Die Reaktion von Arch Linux und die Maßnahmen für Benutzer
Die Gegenmaßnahme erfolgte umgehend. Am 31. Juli gab das Projekt über die offizielle Mailingliste die Aussetzung der AUR-Paketübernahme bekannt. Bis auf Weiteres kann kein Benutzer die Übernahme eines verwaisten Pakets beantragen. Dies unterbindet neue Übernahmen im Keim, eine endgültige Lösung steht jedoch noch aus. Wer zwischen dem 29. und 31. Juli verdächtige Updates installiert hat, könnte ein kompromittiertes System haben.
Den Benutzern wird empfohlen:
- Pakete vor der Installation zu überprüfen, indem sie die Identität des Betreuers und die Commit-Historie kontrollieren.
- Die Dateien im PKGBUILD und in den Installationsskripten auf verdächtige Downloads oder anomale Befehle zu untersuchen.
- Jegliche ungewöhnliche Aktivität über die offiziellen Kanäle der Distribution zu melden.
Das Vertrauen in das AUR-Ökosystem hat einen Dämpfer erhalten. Die Transparenz des Community-Repositorys ist zugleich seine Schwachstelle: Ohne zentrale Kontrollen hängt die Sicherheit von der Wachsamkeit der Gemeinschaft ab. Arch Linux hat noch nicht mitgeteilt, ob und wie zusätzliche Verifikationsmechanismen eingeführt werden, um künftigen Missbrauch zu verhindern.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




