新聞

Linux發行版Arch Linux的社群套件庫AUR(Arch User Repository)繼今年6月發生攻擊者接手大量套件並竄改建置流程的事件後,近期再度出現供應鏈攻擊活動。Arch Linux開發維運團隊於7月30日表示,大量AUR套件遭惡意接手,且後續出現可疑的程式碼提交,因此官方暫時停用套件接手功能。

資安研究社群IFIN指出,目前確認最初遭植入惡意程式的套件是7月29日出現異常的openconnect-sso。IFIN認為,這波攻擊的多項行為與今年6月發生的AUR供應鏈攻擊相似,尤其是透過Tor網路外傳竊得資料的行為。

GitHub使用者ysf分析openconnect-sso散布的惡意程式後發現,攻擊者竄改該套件的建置流程,使使用者建置套件時執行惡意載入器,再透過Tor網路下載第二階段惡意程式。

第二階段惡意程式可竊取瀏覽器帳密、加密貨幣錢包與密碼管理工具中的資料,也會搜尋雲端服務與程式開發環境中的憑證及機密資料,包括AWS、Azure、Google Cloud與Kubernetes相關憑證,GitHub與GitLab權杖,以及OpenAI、Anthropic與Google Gemini的API金鑰、HashiCorp Vault權杖。