攻击者劫持超过1500个Arch Linux软件包
攻击者通过劫持Arch Linux用户软件仓库(AUR)中超过1500个软件包,实施了供应链攻击。这些被篡改的软件包包含凭据窃取恶意软件,对Arch Linux用户构成严重安全威胁。此次事件凸显了开源软件供应链中存在的安全风险。
背景速读
- Arch Linux 是一个面向高级用户的轻量级 Linux 发行版,以"滚动更新"(持续推送最新软件)著称,用户群体多为开发者与技术爱好者。
- AUR(Arch User Repository)是 Arch 社区的第三方软件仓库,用户可在此提交和安装非官方维护的软件包;它方便但缺乏严格安全审核,被视为信任链上的薄弱环节。
- 本次事件中,攻击者通过入侵维护者账号或篡改构建脚本,向 AUR 植入恶意版本,窃取用户凭据、密钥等敏感信息。超过 1500 个软件包受影响,属于典型的软件供应链攻击。
- 软件供应链攻击指攻击者不是直接攻破用户设备,而是污染软件来源(如仓库、构建管道),用户安装正常流程的更新时便会中招;近年来这类攻击在开源生态中频发。