Arch Linux sospende l'adozione dei pacchetti AUR dopo un'ondata di malware
Arch Linux sospende l'adozione dei pacchetti AUR dopo un'ondata di malware. Gli hacker sfruttano i pacchetti orfani per iniettare un infostealer via Tor.
Immagine illustrativa generata con AI
Il 31 luglio 2026 il progetto Arch Linux ha disabilitato temporaneamente la possibilità di adottare pacchetti dall'Arch User Repository (AUR). La decisione è arrivata dopo la scoperta di una campagna malevola che sfruttava proprio il meccanismo di adozione per distribuire malware su larga scala.
La vicenda è partita due giorni prima, il 29 luglio, con la segnalazione del pacchetto openconnect-sso. Quel pacchetto era stato preso in carico da un utente malevolo che ne aveva modificato il contenuto per diffondere codice infetto. In poche ore le segnalazioni si sono moltiplicate. Secondo fonti non ancora verificate, il fenomeno ha coinvolto oltre 200 pacchetti, tra cui nomi diffusi come boringssl-git e icloudpd.
Un malware a due stadi con persistenza e capacità RAT
Il codice veicolato opera in due fasi. Il primo stadio è un loader elusivo, dotato di tecniche anti‑debugger, anti‑sandbox e anti‑VM. Installarsi in modo silenzioso è il suo obiettivo, e lo fa creando servizi systemd e cron job per garantire la persistenza sui sistemi compromessi.
Il secondo stadio è un trojan sviluppato in Rust. Si tratta di un infostealer con funzionalità di accesso remoto (RAT) e capacità di propagazione via SSH. Una volta eseguito, raccoglie credenziali dei browser, wallet di criptovalute, dati di password manager, segreti di servizi cloud e di sviluppo, chiavi API per piattaforme di intelligenza artificiale, chiavi SSH private e token di applicazioni di messaggistica.
La comunicazione con il server di comando e controllo avviene in modo atipico. Il malware integra un client Tor che si camuffa da processo di sistema con il nome dbus‑daemon e contatta un indirizzo .onion. Una scelta che complica il tracciamento e l’intercettazione del traffico malevolo.
Il ruolo del meccanismo di adozione AUR
L'attacco non sfrutta una vulnerabilità dei software colpiti, ma un punto debole procedurale dell'AUR. L'Arch User Repository è un repository comunitario in cui chiunque può proporre pacchetti. Quando un maintainer abbandona un pacchetto, un altro utente registrato può «adottarlo», subentrando nella manutenzione.
I malintenzionati hanno applicato questa logica a pacchetti orfani o comunque non presidiati. Una volta ottenuto il controllo, hanno iniettato il malware e spinto gli aggiornamenti verso gli ignari utilizzatori. Non ci sono state modifiche ai sorgenti originali né compromissione di account privilegiati: il sistema è stato utilizzato esattamente come previsto, ma con intenti ostili.
La risposta di Arch Linux e le misure per gli utenti
La contromisura è stata immediata. Il 31 luglio, con un messaggio sulla mailing list ufficiale, il progetto ha annunciato la sospensione dell'adozione dei pacchetti AUR. In pratica, fino a nuovo ordine nessun utente può chiedere di rilevare un pacchetto orfano. L'intervento blocca sul nascere nuovi takeover, ma non esiste ancora un fix definitivo. Chi ha installato aggiornamenti sospetti tra il 29 e il 31 luglio potrebbe avere il sistema compromesso.
Agli utenti viene raccomandato di:
- Verificare i pacchetti prima dell'installazione, controllando l'identità del maintainer e la cronologia dei commit.
- Ispezionare i file presenti nel PKGBUILD e negli script di installazione alla ricerca di download sospetti o comandi anomali.
- Segnalare qualsiasi attività anormale sui canali ufficiali della distribuzione.
La fiducia nell'ecosistema AUR ha subito un colpo. La trasparenza del repository comunitario è anche il suo punto debole: senza controlli centralizzati, la sicurezza dipende dalla vigilanza della comunità. Arch Linux non ha ancora comunicato se e come introdurrà meccanismi di verifica aggiuntivi per prevenire nuovi abusi.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




