Arch Linux suspend l'adoption des paquets AUR après une vague de malware
Arch Linux stoppe l'adoption de paquets AUR après une vague de malware. Des attaquants ont repris des paquets orphelins pour diffuser un infostealer.
Image d’illustration générée par IA
Le 31 juillet 2026, le projet Arch Linux a temporairement désactivé la possibilité d'adopter des paquets depuis le dépôt utilisateur Arch (AUR). Cette décision fait suite à la découverte d'une campagne malveillante qui exploitait le mécanisme d'adoption pour distribuer du malware à grande échelle.
L'affaire a débuté deux jours plus tôt, le 29 juillet, avec le signalement du paquet openconnect-sso. Ce paquet avait été repris par un utilisateur malveillant qui en avait modifié le contenu pour diffuser du code infecté. En quelques heures, les signalements se sont multipliés. Selon des sources non encore vérifiées, le phénomène a touché plus de 200 paquets, dont des noms répandus comme boringssl-git et icloudpd.
Un malware en deux phases avec persistance et capacités RAT
Le code diffusé fonctionne en deux phases. La première phase est un loader furtif, doté de techniques anti-débogueur, anti-sandbox et anti-VM. Son objectif est de s'installer silencieusement, ce qu'il fait en créant des services systemd et des tâches cron pour assurer la persistance sur les systèmes compromis.
La seconde phase est un cheval de Troie développé en Rust. Il s'agit d'un infostealer doté de capacités d'accès à distance (RAT) et de propagation via SSH. Une fois exécuté, il collecte les identifiants des navigateurs, les portefeuilles de cryptomonnaies, les données des gestionnaires de mots de passe, les secrets des services cloud et de développement, les clés API pour les plateformes d'intelligence artificielle, les clés SSH privées et les jetons d'applications de messagerie.
La communication avec le serveur de commande et contrôle se fait de manière atypique. Le malware intègre un client Tor qui se camoufle en processus système sous le nom dbus-daemon et contacte une adresse .onion. Un choix qui complique le traçage et l'interception du trafic malveillant.
Le rôle du mécanisme d'adoption AUR
L'attaque n'exploite pas une vulnérabilité des logiciels concernés, mais une faiblesse procédurale de l'AUR. Le dépôt utilisateur Arch (AUR) est un dépôt communautaire où tout le monde peut proposer des paquets. Lorsqu'un mainteneur abandonne un paquet, un autre utilisateur enregistré peut l'« adopter », en prenant le relais de la maintenance.
Des acteurs malveillants ont appliqué cette logique à des paquets orphelins ou non maintenus. Une fois le contrôle obtenu, ils ont injecté le malware et poussé les mises à jour vers les utilisateurs peu méfiants. Il n'y a pas eu de modifications des sources originales ni de compromission de comptes privilégiés : le système a été utilisé exactement comme prévu, mais avec des intentions hostiles.
La réponse d'Arch Linux et les mesures pour les utilisateurs
La contremesure a été immédiate. Le 31 juillet, via un message sur la liste de diffusion officielle, le projet a annoncé la suspension de l'adoption des paquets AUR. Concrètement, jusqu'à nouvel ordre, aucun utilisateur ne peut demander à reprendre un paquet orphelin. Cette intervention bloque les nouvelles prises de contrôle dans l'œuf, mais il n'existe pas encore de correctif définitif. Les personnes ayant installé des mises à jour suspectes entre le 29 et le 31 juillet pourraient avoir un système compromis.
Il est recommandé aux utilisateurs de :
- Vérifier les paquets avant l'installation, en contrôlant l'identité du mainteneur et l'historique des commits.
- Inspecter les fichiers présents dans le PKGBUILD et les scripts d'installation à la recherche de téléchargements suspects ou de commandes anormales.
- Signaler toute activité anormale sur les canaux officiels de la distribution.
La confiance dans l'écosystème AUR a été ébranlée. La transparence du dépôt communautaire est aussi son talon d'Achille : sans contrôles centralisés, la sécurité repose sur la vigilance de la communauté. Arch Linux n'a pas encore communiqué si et comment il introduira des mécanismes de vérification supplémentaires pour prévenir de nouveaux abus.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




