Arch Linux, 악성코드 공격 대응을 위해 AUR 패키지 채택 비활성화
Arch Linux, AUR 패키지 채택 비활성화
Arch Linux는 Arch User Repository(AUR)에서 고아 패키지를 사용자가 채택할 수 있는 기능을 비활성화했습니다. 이 조치는 Arch Linux DevOps 팀이 악성 패키지 채택 급증과 그에 따른 커밋으로 인해 생태계에 악성코드가 유입되는 것을 막기 위해 취해졌습니다.
악성 페이로드 및 공격 벡터
공격 벡터는 악성 행위자들이 새로운 계정을 생성해 고아 패키지(더 이상 유지 관리자가 없는 패키지)를 채택하고, 그 후 악성 업데이트를 푸시하는 방식이었습니다.
영향을 받은 패키지 분석 결과, 페이로드는 Tor 네트워크를 통해 명령을 수신하고 다양한 사용자 데이터를 탈취하는 원격 접근 트로이목(RAT)임이 밝혀졌습니다. 이 캠페인은 6월에 프로젝트가 유사한 공격을 방지하기 위해 신규 계정 등록을 중단했던 이전 시도에 이어 진행되었습니다. 소규모 제한을 적용한 뒤 7월 13일에 등록이 재개되었지만, 이러한 조치는 현재 공격 물결을 막는 데 효과적이지 못했습니다.
보안 대응 및 완화 조치
DevOps 팀은 상황을 처리하는 동안 패키지 채택을 일시 중단했습니다. 초기 발표에서는 이를 일시적인 조치로 설명했지만, 이는 AUR 신뢰 모델에 존재하는 중대한 취약점을 부각시킵니다.
커뮤니티 논의에서는 AUR 보안 태세를 개선할 수 있는 여러 영역이 강조되었습니다:
- 계정 검증: 현재 24시간 이메일 검증 토큰이 너무 관대하므로, 봇 기반 계정 생성을 방지하기 위해 토큰 기간을 짧게 하거나 지연시켜야 한다는 의견이 있습니다.
- 자동 스캔: AUR가 새 업로드가 공개되기 전에 자동 악성코드 스캔을 구현해야 한다는 요구가 있습니다.
- 신뢰 체인: 일부 기여자는 오픈소스 소프트웨어에서 익명성을 탈피해, 모든 코드 라인이 검증된 개인이나 조직에 암호학적으로 귀속될 수 있도록 하여 추적 가능성을 보장해야 한다고 주장합니다.
AUR 신뢰에 대한 커뮤니티 관점
사용자와 유지 관리자는 현재 AUR 모델의 지속 가능성에 대해 우려를 표명했습니다. AUR는 커뮤니티 주도형 빌드 스크립트(PKGBUILD) 저장소로 설계되어 사용자 신뢰와 유지 보수에 대한 '자유방임' 접근 방식에 크게 의존합니다.
"고아 패키지를 자동으로 채택하는 어떤 형태도 절대 작동하지 않을 것이라고 생각합니다. 유지 관리되지 않는 소스에 악성 코드를 쉽게 삽입할 수 있기 때문입니다."
비평가들은 채택 비활성화를 미루고 다른 조치를 먼저 시도한 것이 유지 관리자의 보안 인식에 긴급성이 부족함을 나타낼 수 있다고 지적했습니다. 일부 사용자는 모든 AUR 패키지를 제거하거나 영구적인 보안 솔루션이 구현될 때까지 AUR 패키지 업데이트를 회피하는 방식으로 대응했습니다.