Arch Linux: Снова беспорядки в репозитории AUR, новая волна вредоносного кода
Раньше было лучше
Во второй раз за два месяца команде дистрибутива Arch Linux пришлось вмешаться в работу репозитория AUR (Arch User Repository). Причиной стала новая волна захватов существующих пакетов с целью внедрения в них вредоносного кода.
Решение было первоначально объявлено 30 июля участником проекта Робином Кандау. В своем сообщении он отметил, что это временная мера до тех пор, пока не будет найдено постоянное решение.
О чем идет речь? О деактивации функции «усыновления» (adoption), чтобы предотвратить возможность любому человеку «усыновлять» более или менее заброшенный пакет из репозитория AUR и снова вносить вклад в его код. Этот процесс был использован злоумышленниками в июне, что привело к внедрению вредоносного кода в более чем 1600 пакетов AUR.
- Atomic Arch: 1600 зараженных пакетов в репозитории AUR Arch Linux
Меньший масштаб, но идентичная опасность
Основная проблема вредоносной кампании в июне заключалась в большом количестве затронутых пакетов. Даже при быстрых действиях было невозможно гарантировать, что никто не получил зараженные версии через обновления. В этом и заключался весь интерес для злоумышленников, и это делает атаки на цепочки поставок столь эффективными.
В новой атаке, как отмечает, в частности, Bleeping Computer, масштаб кажется значительно меньшим, однако точное количество скомпрометированных пакетов пока неизвестно. В официальных списках упоминается около тридцати скомпрометированных пакетов, в то время как на Reddit говорится о более чем 200 пакетах.
Согласно техническому анализу, опубликованному Independent Federated Intelligence Network (IFIN), кампания началась 29 июля с пакета «openconnect-sso». Сходства с июньской кампанией очевидны, включая использование сети Tor для размещения инфраструктуры и применение предварительно скомпилированного и обфусцированного ELF-файла.
Свежие материалы — Новости IT-индустрии

Ярмарка бенчмарков ИИ: можно ли им доверять?
Бенчмарки для генеративного искусственного интеллекта широко используются компаниями, но всегда ли они информативны? Да, но только при условии, что известны все детали и условия тестирования, которые редко раскрываются. Поэтому к ним стоит относиться с осторожностью. Модели генеративного

Proxmox VE теперь официально доступен для Arm64
Raspberry Pi остается за бортом Это значительное событие: Proxmox официально выпустил версию своей платформы для машин с процессорами Arm. Данное нововведение стало возможным благодаря сотрудничеству с NVIDIA, чьи платформы являются единственными, которые получают полную поддержку. Для

Хакеры взломали Adform: подмена криптокошельков через рекламный скрипт
Adform, одно из крупнейших рекламных онлайн-агентств, среди клиентов которого значатся многочисленные американские СМИ и Spotify, подверглось хакерской атаке. Скрипт агентства, используемый на всех клиентских сайтах, был изменен для подмены адресов криптовалютных кошельков пользователей.

Летняя головоломка: Найдите настоящего Марка Цукерберга в метавселенной
Этим летом мы предлагаем вам развлечения с играми и головоломками, чтобы стимулировать ваш ум, где бы вы ни находились — на пляже, в горах или в дороге. Эти занятия созданы, чтобы развлечь вас и испытать ваши интеллектуальные способности. Сегодняшняя задача — помочь Марку Цукербергу. О

Apple и ИИ-баги: Перегрузка Отчетов и Новые Правила для Исследователей
Apple, подобно другим технологическим гигантам, тонет в потоке сообщений об ошибках, сгенерированных искусственным интеллектом. Пытаясь справиться с этим наплывом, компания ввела ряд мер, направленных на ограничение объема получаемых отчетов, что, в свою очередь, рискует вызвать недоволь

Ubisoft и NFT: Бесконечные Попытки Игрового Гиганта В Криптомире
Невзаимозаменяемые токены (NFT) оказались лишь кратковременным эпизодом в долгой истории спекулятивных пузырей, часто связанных с мошенничеством. После ажиотажа 2021-2022 годов, когда изображения обезьян продавались за баснословные деньги, а обещания быстрого обогащения и поспешно созданны