Arch Linux 禁用 AUR 套件領養以對抗惡意軟體攻擊

Arch Linux 禁用 AUR 套件領養

Arch Linux 已禁用使用者在 Arch User Repository (AUR) 中領養孤兒套件的功能。此舉由 Arch Linux DevOps 團隊執行,旨在阻止惡意套件領養激增以及隨後的提交,這些提交將惡意軟體帶入生態系統。

惡意軟體載荷與攻擊向量

此攻擊向量涉及惡意行為者建立新帳號以領養孤兒套件──即已無活躍維護者的套件──,然後向這些套件推送惡意更新。

對受影響套件的分析顯示,載荷是一種透過 Tor 網路運作的遠端存取木馬 (RAT),用於接收指令並外洩大量使用者資料。此行動緊接著六月份的先前嘗試,當時該專案暫停新帳號註冊以對抗類似攻擊。雖然在實施了少量限制後於七月十三日重新開放註冊,但這些措施未能有效阻止目前的攻擊浪潮。

安全回應與緩解措施

DevOps 團隊已暫停套件領養,以處理此情況。雖然最初的公告將此描述為暫時性措施,但它凸顯了 AUR 信任模型中的一項關鍵漏洞。

社群討論指出了 AUR 安全姿態可改進的幾個領域:

  • 帳號驗證: 有人建議目前 24 小時的電子郵件驗證代碼過於寬鬆,應縮短或延遲,以防止機器人自動建立帳號。
  • 自動掃描: 有呼聲要求 AUR 在新上傳的套件發布前實施自動惡意軟體掃描。
  • 信任鏈: 部分貢獻者主張在開源軟體中遠離匿名,建議每一行程式碼皆應以加密方式歸屬於已驗證的個人或組織,以確保可追溯性。

社群對 AUR 信任的觀點

使用者與維護者對目前 AUR 模型的永續性表示關切。由於 AUR 被設計為社群驅動的建置腳本 (PKGBUILD) 倉庫,它高度依賴使用者信任以及對維護的「放任」方式。

「我認為任何形式的自動領養孤兒套件都不會成功,因為這太容易在本來仍可運作但已不再維護的來源中植入惡意程式碼。」

批評者指出,該專案在禁用領養前的延遲──先嘗試其他措施──可能顯示維護者在安全方面缺乏緊迫感。一些使用者則回應說,已卸載所有 AUR 套件或避免更新 AUR 套件,直至實施更永久的安全解決方案。

Sources