Arch Linux 禁用 AUR 包采纳以应对恶意软件攻击

Arch Linux 已禁用用户在 Arch User Repository (AUR) 中采纳孤立包的功能。此举由 Arch Linux DevOps 团队实施,旨在阻止恶意包采纳激增以及随后引入恶意软件的提交。

Malware Payload and Attack Vector

恶意软件负载与攻击向量

攻击向量涉及恶意行为者创建新账户以采纳孤立包——即不再有活跃维护者的包——随后向这些包推送恶意更新。

对受影响包的分析显示,负载是一种通过 Tor 网络运行的远程访问木马(RAT),用于接收指令并窃取大量用户数据。此行动紧随 6 月的一次尝试,当时项目暂停了新账户注册以应对类似攻击。尽管在实施了轻微限制后于 7 月 13 日重新开放注册,但这些措施未能有效阻止当前的攻击浪潮。

Security Response and Mitigation

安全响应与缓解措施

DevOps 团队在处理此情况期间已暂停包采纳。虽然最初的公告将此描述为临时措施,但它凸显了 AUR 信任模型中的关键漏洞。

社区讨论指出了 AUR 安全姿态中可改进的若干方面:

  • 账户验证: 有人建议当前 24 小时的电子邮件验证令牌过于宽松,应该缩短或延迟,以防止机器人创建账户。
  • 自动扫描: 有呼声要求 AUR 在新上传发布前实施自动恶意软件扫描。
  • 信任链: 一些贡献者主张在开源软件中摆脱匿名,建议每行代码都应通过加密方式归属到经过验证的个人或组织,以确保可追溯性。

Community Perspectives on AUR Trust

社区对 AUR 信任的观点

用户和维护者对当前 AUR 模型的可持续性表示担忧。由于 AUR 被设计为由社区驱动的构建脚本(PKGBUILDs)仓库,它在很大程度上依赖用户信任以及对维护的“放任”方式。

"我认为任何形式的自动采纳孤立包都不会奏效,因为在一个功能正常但已不再维护的源代码中引入恶意代码实在太容易了。"

批评者指出,项目在禁用采纳之前的延迟——先尝试其他措施——可能表明维护者在安全方面缺乏紧迫感。一些用户已通过卸载所有 AUR 包或避免更新 AUR 包来响应,直至实施更永久的安全解决方案。

Sources