Ciberataque em Massa paralisa o AUR: Arch Linux desativa envios e Adoção de Pacotes

Desenvolvedores do Arch Linux interrompem temporariamente as atualizações no repositório comunitário após a invasão de mais de 200 pacotes.


Se você utiliza o Arch Linux ou alguma distribuição derivada, vale acender o sinal de alerta! A equipe de segurança e DevOps do projeto tomou uma medida drástica nos últimos dias: desativar temporariamente tanto a adoção quanto o envio (push) de pacotes no Arch User Repository (AUR).

A decisão veio para estancar uma onda contínua de ciberataques que vem infectando pacotes mantidos pela comunidade com malwares altamente perigosos.


O Que Aconteceu?

A campanha maliciosa começou no final de julho e ganhou força rapidamente. Cibercriminosos passaram a se aproveitar do sistema de adoção de pacotes órfãos no AUR para inserir códigos maliciosos e atualizar pacotes já existentes.

Para evitar que a infecção se espalhasse ainda mais, o colaborador Robin Candau comunicou nas listas oficiais do projeto o congelamento de novas adoções e, em seguida, o bloqueio total de atualizações na plataforma até que a situação seja controlada.

Estima-se que mais de 200 pacotes do AUR tenham sido comprometidos. Entre os softwares afetados estão nomes conhecidos pela comunidade, como:

  • boringssl-git
  • icloudpd
  • windscribe-cli-v2-bin
  • stirling-pdf-desktop-bin

Como Funciona a Ameaça?

Análises técnicas indicam que o ataque ocorre em duas etapas bem estruturadas:

  1. Evasão e Persistência (Estágio 1): O primeiro código atua como um carregador (loader). Ele checa se está rodando em um ambiente virtualizado ou de análise (como depuradores) para não ser pego. Em seguida, estabelece persistência no sistema criando tarefas no systemd e se camufla como um processo legítimo do Linux.
  2. Infostealer em Rust (Estágio 2): Conectando-se via rede Tor a servidores anônimos, a praga baixa o payload principal: um infostealer capaz de extrair credenciais salvas em navegadores, carteiras de criptomoedas, gerenciadores de senhas, chaves SSH e tokens de apps de mensagens. Além disso, usa as chaves SSH roubadas para se espalhar por outras máquinas da rede local.

O Que Fazer Agora?

Se você costuma instalar ou atualizar pacotes via AUR, a recomendação oficial é revisar o seu sistema imediatamente:

  • Verifique seus pacotes instalados recentemente e fique atento a históricos de adoção suspeitos.
  • Audit de segurança: Verifique conexões ativas, chaves SSH autorizadas e serviços rodando no systemd.
  • Acompanhe os canais oficiais: A equipe do Arch Linux continua trabalhando para remover os commits maliciosos e reestabelecer o serviço com segurança.