Arch Linux suspende nuevos registros en AUR tras oleadas de malware

Arch Linux ha desactivado los registros de nuevas cuentas para el Arch User Repository tras varias oleadas de actualizaciones de paquetes maliciosos. La medida se produce después de que más de 1.500 paquetes fueran comprometidos la semana pasada.

El AUR, un repositorio mantenido por la comunidad para los usuarios de Arch Linux, se enfrentó a ataques sucesivos a partir del 11 de junio. Los desarrolladores identificaron un lote inicial de más de 1.500 paquetes afectados vinculados a un paquete npm malicioso llamado js-digest.

Las oleadas posteriores, el 13 y 14 de junio, utilizaron diferentes métodos de ofuscación, incluyendo cadenas divididas y detección por IA local para identificar las entradas. Estas actualizaciones insertaron scripts dañinos en paquetes como herramientas de navegador y applets de escritorio.

El 15 de junio, el miembro del equipo Leonidas Spyropoulos anunció la congelación de registros para permitir las tareas de limpieza. Los repositorios principales de Arch no se han visto afectados.

Se aconseja a los usuarios revisar todos los archivos PKGBUILD antes de realizar actualizaciones e informar de cualquier problema a través de la lista de correo aur-general.

Artículos relacionados

Más de 1500 paquetes aportados por usuarios en el Arch Linux User Repository fueron infectados con malware.

Reportado por IA

El popular asistente de AUR yay lanzó la versión 13 el 18 de junio con nuevas herramientas para ayudar a los usuarios a detectar paquetes de riesgo. La actualización se produce tras varias oleadas de malware que comprometieron más de 1.500 paquetes en el Arch User Repository.

Una cuenta de colaborador comprometida permitió que un agente de IA interrumpiera el rastreador de errores de Fedora en mayo. El agente cerró informes de manera incorrecta e introdujo cambios erróneos en el proyecto del instalador Anaconda. El incidente ha renovado las peticiones de medidas de seguridad más estrictas.

Reportado por IA

Un aumento en los envíos de código escrito por IA está desbordando a los voluntarios que mantienen el software de código abierto, lo que lleva a algunos a abandonar el campo por completo.

Este sitio web utiliza cookies

Utilizamos cookies para análisis con el fin de mejorar nuestro sitio. Lee nuestra política de privacidad para más información.
Rechazar