مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

اعتماد به مخزن AUR آرچ لینوکس به گروگان گرفته شد؛ واگذاری بسته‌ها تا اطلاع ثانوی متوقف است

مخزن AUR گرفتار بدافزارها شد؛ Arch Linux واگذاری بسته‌ها را متوقف کرد

جامعه آرچ لینوکس در شوک فرو رفته است. پروژه آرچ در اقدامی کم‌سابقه و اضطراری، کلید واگذاری بسته‌های مخزن کاربری AUR را از کار انداخت. این تصمیم خشن، واکنشی مستقیم به یک کارزار بدافزاری سازمان‌یافته است که در آن مهاجمان، هویت نگهدارندگان بسته‌ها را می‌ربایند و با تزریق کدهای مخرب، اعتماد میان توسعه‌دهندگان را به یک سلاح مرگبار تبدیل می‌کنند.

بحران در مخزن AUR؛ وقتی نگهدارنده‌های جعلی، بدافزار توزیع می‌کنند

همه چیز از ۲۹ ژوئیه و با بسته‌ای به ظاهر بی‌خطر به نام openconnect-sso شروع شد. مهاجمان با سوءاستفاده از فرآیند واگذاری بسته‌ها در مخزن AUR، یا حساب کاربری نگهدارندگان واقعی را به خطر انداخته‌اند یا بسته‌های بی‌سرپرست را تصاحب کرده‌اند. رابین کاندو، از مشارکت‌کنندگان اصلی آرچ لینوکس، با اعلام این وضعیت اضطراری تأیید کرد که قابلیت واگذاری بسته‌ها تا یافتن راه‌حلی برای جلوگیری از این سوءاستفاده‌ها، غیرفعال خواهد ماند. این یعنی هیچ بسته بدون‌صاحبی در AUR نمی‌تواند تا اطلاع ثانوی نگهدارنده جدیدی پیدا کند.

مخزن AUR گرفتار بدافزارها شد؛ Arch Linux واگذاری بسته‌ها را متوقف کرد
مخزن AUR گرفتار بدافزارها شد؛ Arch Linux واگذاری بسته‌ها را متوقف کرد

کالبدشکافی فنی حمله به مخزن AUR؛ از فرار از سندباکس تا سرقت کلیدهای SSH

بررسی مؤسسه IFIN نشان می‌دهد که این بدافزار از یک زنجیره آلودگی دو مرحله‌ای بسیار پیشرفته بهره می‌برد. مرحله نخست، یک بارگذار (Loader) است که پیش از هر اقدامی، محیط را برای شناسایی ابزارهای اشکال‌زدایی، ماشین‌های مجازی و سندباکس‌ها اسکن می‌کند تا از تله‌های تحلیل‌گران امنیتی در امان بماند. پس از آن، یک کلاینت Tor با ظاهری فریبنده (شبیه به dbus-daemon) اجرا می‌کند تا مرحله دوم را از یک سرور مخفی در دارک‌وب دانلود کند. بدافزار اصلی که با زبان Rust نوشته شده، یک جعبه‌ابزار کامل جاسوسی است: سرقت گذرواژه‌های مرورگرها و مدیران رمز، کیف پول‌های ارز دیجیتال، کلیدهای API سرویس‌های هوش مصنوعی، و از همه مهم‌تر، کلیدهای SSH. با این کلیدها، بدافزار می‌تواند بدون هیچ ردپایی خود را در شبکه تکثیر کند.

الگوی تکراری حملات به مخزن AUR؛ از روت‌کیت تا RAT

این نخستین باری نیست که مخزن AUR آرچ لینوکس به میدان مین بدافزارها تبدیل می‌شود. در ژوئن گذشته نیز مهاجمان با آلوده کردن بیش از ۴۰۰ بسته، یک روت‌کیت لینوکسی و بدافزار سرقت اطلاعات را توزیع کردند. اما حمله جدید، پیچیده‌تر و هدفمندتر به نظر می‌رسد. بدافزار جدید نه‌تنها یک ابزار دسترسی از راه دور (RAT) قدرتمند دارد، بلکه از طریق کانال رمزگذاری‌شده Tor با سرور فرماندهی ارتباط برقرار می‌کند و با ایجاد سرویس‌های systemd و وظایف cron، ماندگاری خود را در سیستم قربانی تضمین می‌کند. این شباهت‌ها نشان می‌دهد که مهاجمان در حال تکمیل و توسعه مستمر ابزارهای مخرب خود هستند.

دامنه آلودگی مخزن AUR به بیش از ۲۰۰ بسته افزایش یافت

در حالی که تحقیقات رسمی ادامه دارد، گزارش‌های میدانی از کاربران ردیت حاکی از گسترش دامنه این بحران است. به گفته یکی از ردیاب‌های این کمپین، اکنون بیش از ۲۰۰ بسته در مخزن AUR ممکن است آلوده شده باشند. در میان این بسته‌های مشکوک، نام‌های آشنایی چون boringssl-git، windscribe-cli-v2-bin و حتی pgadmin4-server به چشم می‌خورند؛ ابزارهایی که توسط هزاران توسعه‌دهنده و مدیر سیستم در سراسر جهان استفاده می‌شوند. این یعنی شعاع تخریب این حمله می‌تواند بسیار فراتر از جامعه کاربری آرچ لینوکس باشد.مخزن AUR آرچ لینوکس در چنگال بدافزارها؛ واگذاری بسته‌ها متوقف شد

جامعه آرچ لینوکس در بحرانی امنیتی فرو رفته است. پروژه آرچ در اقدامی کم‌سابقه و اضطراری، فرآیند واگذاری بسته‌های مخزن کاربری AUR را به‌طور کامل متوقف کرد. این تصمیم، واکنشی مستقیم به یک کارزار بدافزاری سازمان‌یافته است که در آن مهاجمان با ربودن هویت نگهدارندگان بسته‌ها و تزریق کدهای مخرب، اعتماد را به سلاحی مرگبار در اکوسیستم این توزیع محبوب لینوکسی تبدیل کرده‌اند.

مخزن AUR چگونه به میدان مین بدافزارها تبدیل شد؟

همه چیز از ۲۹ ژوئیه و با بسته‌ای به ظاهر بی‌خطر به نام openconnect-sso آغاز شد. مهاجمان با سوءاستفاده از فرآیند واگذاری بسته‌ها در مخزن AUR، یا حساب کاربری نگهدارندگان واقعی را به خطر انداخته‌اند یا بسته‌های بی‌سرپرست را تصاحب کرده‌اند. رابین کاندو، از مشارکت‌کنندگان اصلی آرچ لینوکس، با اعلام این وضعیت اضطراری تأیید کرد که قابلیت واگذاری بسته‌ها تا یافتن راه‌حلی برای جلوگیری از این سوءاستفاده‌ها، غیرفعال خواهد ماند. این یعنی هیچ بسته بدون‌صاحبی در مخزن AUR نمی‌تواند تا اطلاع ثانوی نگهدارنده جدیدی پیدا کند.

زنجیره آلودگی مخزن AUR؛ از فرار از سندباکس تا سرقت کلیدهای SSH

بررسی مؤسسه IFIN نشان می‌دهد که این بدافزار از یک زنجیره آلودگی دو مرحله‌ای بسیار پیشرفته بهره می‌برد. مرحله نخست، یک بارگذار (Loader) است که پیش از هر اقدامی، محیط را برای شناسایی ابزارهای اشکال‌زدایی، ماشین‌های مجازی و سندباکس‌ها اسکن می‌کند تا از تله‌های تحلیل‌گران امنیتی در امان بماند. پس از آن، یک کلاینت Tor با ظاهری فریبنده (شبیه به dbus-daemon) اجرا می‌کند تا مرحله دوم را از یک سرور مخفی در دارک‌وب دانلود کند. بدافزار اصلی که با زبان Rust نوشته شده، یک جعبه‌ابزار کامل جاسوسی است: سرقت گذرواژه‌های مرورگرها و مدیران رمز، کیف پول‌های ارز دیجیتال، کلیدهای API سرویس‌های هوش مصنوعی، و از همه مهم‌تر، کلیدهای SSH. با این کلیدها، بدافزار می‌تواند بدون هیچ ردپایی خود را در شبکه تکثیر کند.

الگوی تکراری حملات به مخزن AUR؛ از روت‌کیت تا RAT

این نخستین باری نیست که مخزن AUR آرچ لینوکس به میدان مین بدافزارها تبدیل می‌شود. در ژوئن گذشته نیز مهاجمان با آلوده کردن بیش از ۴۰۰ بسته، یک روت‌کیت لینوکسی و بدافزار سرقت اطلاعات را توزیع کردند. اما حمله جدید، پیچیده‌تر و هدفمندتر به نظر می‌رسد. بدافزار جدید نه‌تنها یک ابزار دسترسی از راه دور (RAT) قدرتمند دارد، بلکه از طریق کانال رمزگذاری‌شده Tor با سرور فرماندهی ارتباط برقرار می‌کند و با ایجاد سرویس‌های systemd و وظایف cron، ماندگاری خود را در سیستم قربانی تضمین می‌کند. این شباهت‌ها نشان می‌دهد که مهاجمان در حال تکمیل و توسعه مستمر ابزارهای مخرب خود برای نفوذ به مخزن AUR هستند.

دامنه آلودگی مخزن AUR به بیش از ۲۰۰ بسته افزایش یافت

در حالی که تحقیقات رسمی ادامه دارد، گزارش‌های میدانی از کاربران ردیت حاکی از گسترش دامنه این بحران است. به گفته یکی از ردیاب‌های این کمپین، اکنون بیش از ۲۰۰ بسته در مخزن AUR ممکن است آلوده شده باشند. در میان این بسته‌های مشکوک، نام‌های آشنایی چون boringssl-git، windscribe-cli-v2-bin و حتی pgadmin4-server به چشم می‌خورند؛ ابزارهایی که توسط هزاران توسعه‌دهنده و مدیر سیستم در سراسر جهان استفاده می‌شوند. این یعنی شعاع تخریب این حمله می‌تواند بسیار فراتر از جامعه کاربری آرچ لینوکس باشد. با این حال، آلوده بودن قطعی این بسته‌ها هنوز به‌طور مستقل تأیید نشده و فهرست کاملی از ۲۰۰ بسته مشکوک نیز منتشر نشده است.

اخرین اخبار هک و امنیت

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *