Arch Linux : encore du rififi dans le dépôt AUR, nouvelle vague de code malveillant C'était mieux avant Illustration : Flock Vincent Hermann Le 05 août à 10h47 Pour la deuxième fois en deux mois, l’équipe de la distribution Arch Linux a dû intervenir dans le dépôt AUR (Arch User Repository). En cause, une nouvelle vague de prises de contrôle sur des paquets existants pour leur injecter du code malveillant. Une erreur ?

La décision a été annoncée initialement le 30 juillet par le contributeur Robin Candau. Dans son message, il indiquait que la solution était temporaire, le temps qu’une solution soit trouvée. Mais de quoi parle-t-on ?

D’une désactivation de la fonction d’adoption, pour empêcher toute personne « d’adopter » un paquet plus ou moins abandonné du dépôt AUR pour contribuer à nouveau à son code. Ce processus avait été détourné en juin et avait abouti à l’insertion de code malveillant dans plus de 1 600 paquets du dépôt AUR. Sécurité Atomic Arch : 1 600 paquets vérolés dans le dépôt AUR d’Arch Linux Sécurité Lundi 15 juin 2026 à 17h13 15/06/2026 17h13 21 Une ampleur moindre, un danger identique Le gros problème dans la campagne malveillante de juin était le nombre élevé de paquets concernés.

Même avec des actions rapides, il était impossible de s’assurer que personne n’avait reçu les versions contaminées via des mises à jour. Ce qui était tout l’intérêt pour les pirates et qui rend les attaques par compromission de la chaine d’approvisionnement aussi efficaces. Dans la nouvelle attaque, comme relevé notamment par Bleeping Computer, l’ampleur semble nettement moindre, mais on ne connait pas encore le nombre exact de paquets compromis.

Sur les listes officielles, on trouve des listes compilant une trentaine de paquets compromis, tandis que d’autres sur Reddit évoquent plus de 200 paquets. Si l’on en croit l’analyse technique publiée par l’Independent Federated Intelligence Network (IFIN), la campagne a débuté le 29 juillet avec le paquet « openconnect-sso ». Les similitudes avec la campagne de juin sont évidentes, dont l’usage du réseau Tor pour l’hébergement de l’infrastructure ou l’emploi d’un fichier ELF précompilé et obscurci.

Soutenez un journalisme indépendant, libre de ton, sans pub et sans reproche. Accédez en illimité aux articles Profitez d'un média expert et unique Intégrez la communauté et prenez part aux débats Partagez des articles premium à vos contacts Abonnez-vous La suite de cet article est réservée à nos abonnés Soutenez un journalisme indépendant, expert et sans pub. Abonnez-vous sur next.ink/subs SebGF Premium Modifié il y a 18 minutes Message 1 Historique Signaler Bloquer cet utilisateur notamment des logiciels très récents, d’autres propriétaires (comme Chrome et Discord),Discord est dans extra pour info (sur Manjaro)Name : discordVersion : 1:1.0.150-1Description : All-in-one voice and text chat for gamersURL : https://discord.comLicences : LicenseRef-customRepository : extraPar contre VSCodium, Bruno, MongoDB Compass, etc., sont dans AUR en ce qui me concerne.

Neliger Premium Il y a 2 minutes Message 2 Signaler Bloquer cet utilisateur BTW Tanyuu Premium À l'instant Message 3 Signaler Bloquer cet utilisateur En outre, il est de la responsabilité de chaque utilisateur d’inspecter les fichiers PKGBUILD avant de s’en servir.Tout à fait. Installer à l'aveugle un truc venant de l'AUR, ça revient à exécuter une commande inconnue en root. Pas vraiment conseillé...

Signaler un commentaire Voulez-vous vraiment signaler ce commentaire ? Non Oui