1. TugaTech » Software » Noticias de Software
  Login     Registar    |                      

Siga-nos


Arch Linux

O projeto Arch Linux desativou temporariamente a adoção de pacotes no Arch User Repository (AUR), uma resposta direta a um aumento expressivo de apropriações maliciosas de componentes já existentes. A medida de bloqueio foi anunciada pelo contribuidor Robin Candau na lista de discussão oficial da distribuição, que referiu tratar-se de uma limitação provisória enquanto a equipa trabalha numa solução definitiva. Os utilizadores foram aconselhados a manter a vigilância e a reportar suspeitas que ainda não tenham sido resolvidas.

Infeção silenciosa em duas fases

A análise técnica a esta ameaça foi conduzida pela Independent Federated Intelligence Network (IFIN), que situou o início da campanha a 29 de julho, através do pacote "openconnect-sso". O método utilizado aproxima-se bastante de uma investida anterior, registada em junho, que comprometeu mais de 400 pacotes e distribuiu um rootkit e ferramentas de roubo de dados a utilizadores de sistemas Linux.

Neste ataque mais recente, os investigadores isolaram um processo de infeção dividido em duas fases. A primeira etapa funciona como um mecanismo de carregamento (loader) altamente furtivo, desenhado para procurar e contornar depuradores, ambientes em sandbox, máquinas virtuais e sistemas de CI/CD. Após esta verificação de segurança evasiva, a ameaça instala serviços systemd e tarefas cron para garantir a sua persistência na máquina. A fase inicial termina com a descarga de um cliente da rede Tor, camuflado sob o nome "dbus-daemon", que serve de ponte para extrair a segunda parte do vírus a partir de um servidor ".onion".

O impacto das credenciais comprometidas

O elemento central do ataque é despoletado na segunda fase, materializado num payload x86_64 programado em Rust. Este "infostealer" atua de forma abrangente: procura extrair credenciais de navegadores web, informações de carteiras de criptomoedas, dados de gestores de palavras-passe, segredos de programadores, chaves de acesso a APIs de inteligência artificial e tokens de plataformas de comunicação.

A ameaça vai mais longe ao incorporar capacidades de administração remota (RAT) sobre um canal encriptado via Tor, operando também como um verme informático ao usar chaves SSH roubadas para se replicar automaticamente por outros sistemas na rede.

Segundo o rastreio efetuado por um utilizador no Reddit, a campanha maliciosa alargou-se a mais de 200 pacotes do AUR, tirando partido de contas de administradores comprometidas ou reclamando projetos abandonados. Embora a lista integral de componentes afetados não tenha sido divulgada de forma pública nem confirmada de forma independente, entre as ferramentas listadas pelo utilizador encontram-se pacotes populares como o boringssl-git, icloudpd, windscribe-cli-v2-bin, stirling-pdf-desktop-bin, openconnect-sso, arduino-language-server-noclang-bin e pgadmin4-server.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech