Содержание
В Arch User Repository (AUR) нашли вредоносные изменения. На 13 июня 2026 года сообщество Arch Linux проверило более 400 пакетов. Часть правок тянула NPM, а дальше — кейлоггер или инфостилер при установке затронутых приложений.
Для пользователей Arch это больная история. AUR давно считают одним из главных плюсов дистрибутива. Там часто лежит софт, которого нет в официальных репозиториях. Но доверие там устроено иначе: пакеты поддерживает сообщество, а не только команда дистрибутива.
Более 400 пакетов AUR попали под проверку
Arch Linux описал активный инцидент с вредоносными пакетами в AUR. Параллельно обсуждение шло в публичной рассылке AUR, где участники сообщества и мейнтейнеры разобрали сотни подозрительных пакетов.
По данным Arch Linux, вредоносные аккаунты отправляли правки в пакеты AUR. Пока не ясно, это был один атакующий или несколько людей. Суть атаки сводилась к внедрению цепочки через NPM: пакетный менеджер подтягивался при установке затронутого приложения, а затем загружал кейлоггер или инфостилер.
Такая схема относится к атакам на цепочку поставки. Пользователь ставит привычный пакет, видит знакомое имя и не ожидает подвоха. Проблема не в ядре Linux и не в pacman как таковом. Риск появляется на уровне стороннего пакетного рецепта и его изменений.
Почему AUR сложнее защищать, чем обычный репозиторий
AUR — это не официальный репозиторий Arch в привычном смысле. Это площадка, где пользователи публикуют инструкции сборки и установки пакетов. За счет этого Arch получает огромный каталог софта, но платит за гибкость более слабой моделью доверия.
Открытый код помогает ловить такие вещи быстрее, чем закрытые бинарники. Но он работает только тогда, когда кто-то реально смотрит изменения. В AUR пользователь может увидеть разницу перед сборкой пакета, однако массовая проверка вручную плохо масштабируется.
История с NPM особенно неприятна. Экосистема JavaScript уже не раз ловила похожие атаки: похожие названия пакетов, захваченные учетные записи, вредоносные зависимости. Теперь этот сценарий ударил по AUR через пакетные сценарии, которые пользователи часто запускают с повышенными правами.
Неясно, один ли это атакующий или несколько
Мейнтейнеры Arch пока не раскрыли, кто стоял за вредоносными аккаунтами. В открытых сообщениях нет точного числа пострадавших пользователей. Нет и списка финальных полезных нагрузок по каждому пакету, кроме упоминания кейлоггера или инфостилера.
Есть еще одно важное уточнение по формулировкам. Речь идет не о простом удалении всех пакетов из AUR. По обсуждению в рассылке, команда чистит историю: сбрасывает или удаляет вредоносные коммиты и блокирует связанные аккаунты. Имя пакета при этом может остаться, если его можно вернуть в безопасное состояние.
Для владельцев систем на Arch и производных дистрибутивах риск привязан к AUR-пакетам. Сам факт использования Arch Linux не означает заражения. Опасный сценарий — установка или обновление затронутого пакета до окончания зачистки.
В рассылке AUR младший мейнтейнер пакетов Jonathan Grotelüschen написал, что команда «working hard to reset/delete all malicious commits and ban the accounts» — чистит вредоносные коммиты и блокирует аккаунты.