
O projeto Arch Linux desativou temporariamente a adoção de pacotes no Arch User Repository (AUR), uma resposta direta a um aumento expressivo de apropriações maliciosas de componentes já existentes. A medida de bloqueio foi anunciada pelo contribuidor Robin Candau na lista de discussão oficial da distribuição, que referiu tratar-se de uma limitação provisória enquanto a equipa trabalha numa solução definitiva. Os utilizadores foram aconselhados a manter a vigilância e a reportar suspeitas que ainda não tenham sido resolvidas.
Infeção silenciosa em duas fases
A análise técnica a esta ameaça foi conduzida pela Independent Federated Intelligence Network (IFIN), que situou o início da campanha a 29 de julho, através do pacote "openconnect-sso". O método utilizado aproxima-se bastante de uma investida anterior, registada em junho, que comprometeu mais de 400 pacotes e distribuiu um rootkit e ferramentas de roubo de dados a utilizadores de sistemas Linux.
Neste ataque mais recente, os investigadores isolaram um processo de infeção dividido em duas fases. A primeira etapa funciona como um mecanismo de carregamento (loader) altamente furtivo, desenhado para procurar e contornar depuradores, ambientes em sandbox, máquinas virtuais e sistemas de CI/CD. Após esta verificação de segurança evasiva, a ameaça instala serviços systemd e tarefas cron para garantir a sua persistência na máquina. A fase inicial termina com a descarga de um cliente da rede Tor, camuflado sob o nome "dbus-daemon", que serve de ponte para extrair a segunda parte do vírus a partir de um servidor ".onion".
O impacto das credenciais comprometidas
O elemento central do ataque é despoletado na segunda fase, materializado num payload x86_64 programado em Rust. Este "infostealer" atua de forma abrangente: procura extrair credenciais de navegadores web, informações de carteiras de criptomoedas, dados de gestores de palavras-passe, segredos de programadores, chaves de acesso a APIs de inteligência artificial e tokens de plataformas de comunicação.
A ameaça vai mais longe ao incorporar capacidades de administração remota (RAT) sobre um canal encriptado via Tor, operando também como um verme informático ao usar chaves SSH roubadas para se replicar automaticamente por outros sistemas na rede.
Segundo o rastreio efetuado por um utilizador no Reddit, a campanha maliciosa alargou-se a mais de 200 pacotes do AUR, tirando partido de contas de administradores comprometidas ou reclamando projetos abandonados. Embora a lista integral de componentes afetados não tenha sido divulgada de forma pública nem confirmada de forma independente, entre as ferramentas listadas pelo utilizador encontram-se pacotes populares como o boringssl-git, icloudpd, windscribe-cli-v2-bin, stirling-pdf-desktop-bin, openconnect-sso, arduino-language-server-noclang-bin e pgadmin4-server.












Nenhum comentário
Seja o primeiro!