Линукс - привет!
2.98K subscribers
67 photos
4 videos
5 files
40 links
Download Telegram
⚠️ AUR снова подвержен атаке! ⚠️

За последний месяц ситуация с AUR стабилизировалась (более строгая система регистрации, улучшенная система модерации), но за последний день, злоумышленники начали снова заражать пакеты в большом количестве. На этот раз, злоумышленники загружают зловредный исполняемый файл (RAT) с названием "optimizer", "serializer", "preprocessor" (полный список названий) сразу вместе с пакетом, под видом полезного коммита.

Вполне вероятно, что данная атака выполнялась с использованием AI, потому что коммиты адаптировались к контексту каждого пакета.

Таким образом, злоумышленники смогли заразить больше нескольких сотен пакетов. Модерация AUR отреагировала лишь 10 минут назад: зараженные пакеты были доступны более 10 часов. AUR еще никак не прокомментировал эту ситуацию, но вчера, AUR выключил возможность "усыновлять" пакеты (забирать пакеты без мейнтейнера - осиротевшие)

За прошедшую неделю, злоумышленники также выполняли массовый спам на форуме AUR, с запросами на удаление или усыновление пакетов, вида:
ybnmaob2594j [1] filed a deletion request for librewolf-bin [2]:

Mr. President A Second Plane Has Hit The Boom(aur)er
https://www.youtube.com/watch?v=XJWqHmY-g9U
https://www.youtube.com/watch?v=072Nu54avdU


За последний месяц, AUR полностью выключал, и заново разрешал регистрировать новых пользователей на платформе.
🤯35❤3🤡3😱2😨2🫡2🔥1😁1🐳1
Как проверить свою систему на этот троян из AUR:

1. Проверить систему на наличие подозрительных systemd-юнитов

for f in /etc/systemd/system/*.service; do
name=$(basename "$f" .service)
echo "$name" | grep -qE '^[a-z]{2,8}$' && { echo "=== $f ==="; cat "$f"; echo; }
done

for f in "$HOME"/.config/systemd/user/*.service; do
name=$(basename "$f" .service 2>/dev/null)
echo "$name" | grep -qE '^[a-z]{2,8}$' && { echo "=== $f ==="; cat "$f"; echo; }
done


Ищите такой шаблон:

[Unit]
After=network.target

[Service]
Type=simple
ExecStart=путьдовируса
Restart=always
RestartSec=30

[Install]
WantedBy=multi-user.target

или
[Unit]
After=default.target

[Service]
Type=simple
ExecStart=путьдовируса
Restart=always
RestartSec=30

[Install]
WantedBy=default.target


Имя юнита вирус генерирует самостоятельно, вот пример как оно может выглядеть: ha, xa, mive, je, krezli

2. Проверить cron на подозрительные задачи
crontab -l 2>/dev/null | grep '@reboot'
ls -la /etc/cron.d/ 2>/dev/null


Если там будет что то типо @reboot путьдовируса без каких либо аргументов и комментариев то это подозрительно

3. Проверьте атрибуты подозрительного файла

getfattr -d путьдовируса


Если security.selinux у файла содержит один байт (0x01) - это вирус

4. Вы также можете проверить /tmp на наличие подозрительных файлов (проверка поможет только если вы не перезагружали компьютер с момента установки вируса)

ls -la /tmp/tb /tmp/agent.bin


5. Вирус создает соединение по tor с управляющим сервером, проверить систему на наличие подозрительных соединений можно следующими командами

for pid in $(pgrep -x dbus-daemon); do
real=$(readlink -f /proc/$pid/exe 2>/dev/null)
case "$real" in
/usr/bin/dbus-daemon|/bin/dbus-daemon) : ;;
*) echo "PID $pid исполняется из $real (не должно быть)" ;;
esac
done


for pid in $(pgrep -x dbus-daemon); do
ss -tlnp 2>/dev/null | grep -q "pid=$pid," && echo "PID $pid слушает TCP порт (а не юникс, как должно быть)"
done
😱27😨7🤬5❤2🤔2👾2👍1🥰1😁1
⚠️ AUR все еще под атакой! ⚠️

Настоятельно рекомендую вам ничего не обновлять или устанавливать из AUR!

На данный момент, в репозитории AUR находится большое количество зараженных трояном пакетов. Администрация AUR очень плохо реагирует на запросы о удалении, так что такие пакеты могут находится там более 10 часов!

(Подробно о трояне рассказываю в этом посте)

На скриншоте пример одного из таких пакетов, который уже большое время не удаляют.

Сейчас злоумышленники используют несколько тактик для заражения пакетов:

1. Если это возможно, "усыновляют" "осиротевшие" пакеты, становлясь мейнтейнерами, и загружая вирус под видом полезной нагрузки

2. Загружают новые пакеты, именуя пакеты под названия уже существующих пакетов в core/extra/multilib

3. Накручивают "голоса" у пакета, чтобы придать ему вид "легитимности"


Если вам кажется, что ваша система может быть заражена, пожалуйста проверьте ее по гайду из моего поста
🤬24😨6😱4🍾3😢2🤡2🔥1🥴1
⚠️ Атака на AUR становится еще масштабнее! ⚠️

Администраторы AUR полностью выключили возможность делать PUSH (обновлять) пакеты мейнтейнерам почти три часа назад (т.е теперь новые пакеты в AUR появляется не будут, а старые на данный момент, не смогут никак получать обновления).

Но на данный момент, администрация AUR, все еще не удалила множество УЖЕ зараженных пакетов, и они могут долго находится в репозитории

За последние несколько дней, злоумышленники смогли заразить большое количество пакетов своим вирусом

Подробнее про вирус, и то, как проверить свою систему - в этом посте

🚫Еще раз настоятельно прошу вас: Используйте AUR с аккуратностью (лучше вообще пока не используйте)! Всегда смотрите PKGBUILD! 🚫
👍26🤯10🤬7😨3❤2🤡2🥰1😱1🤣1🎄1🗿1
⚠️ Уже почти двое суток, как AUR полностью НЕ функционирует ⚠️

Из-за массовой атаки злоумышленников на AUR, администрация AUR приняла решение полностью выключить функционал AUR (PUSH пакетов в репозиторий), почти два дня назад.

Множество разработчиков, возмущалось на форуме AUR по поводу этого решения, но на данный момент, никаких массовых заявлений от команды AUR, или каких либо обновлений - нет.

Лишь один из администраторов AUR, заявил на форуме:

Pushes to the AUR are currently disabled while we handle the situation,
you'll need to wait for that before being able to push them again. No
ETA to share for now unfortunately. Sorry for the inconvenience.

(Отправка изменений (push) в AUR временно отключена, пока мы разбираемся с возникшей ситуацией. Вам придётся подождать, прежде чем снова сможете отправлять изменения. К сожалению, пока нет никакой информации о том, когда эта возможность будет восстановлена. Приносим извинения за доставленные неудобства.)


На данный момент, текущее отключение AUR является самым длинным, из тех что когда-либо были.

Если вы считайте, что вы могли заразить свою систему вирусом из AUR - пожалуйста, проверьте ее по гайду из этого поста.
Также, мною был составлен список известных зараженных пакетов, посмотреть его можно по этой ссылке: https://suckmost.org/aurinfectedlist.txt
👍27🫡8😢7❤5💩4🤬3🥴1
Уже через несколько дней будет 2 недели, как AUR полноcтью не функционирует (невозможно отправлять обновления для пакетов через git репозиторий).

На данный момент до сих пор нет никаких точных коментариев от команды AUR или ArchLinux по поводу возникших 31 июля инцидентов. На данный момент никому не известно, когда AUR снова будет доступен.

Некоторые пользователи форума AUR, предлагали команде AUR связать разработчиков Arch Linux с коммерческой компанией socket.dev, на что в ответ получали множество критики насчет того, что данная компания полностью сканирует пакеты через LLM, что на самом деле создаст ложное чувство безопасности, или может сделать только хуже.

"the only thing worse than no security, is a false sense of security"
— archlinux.endeared273@passmail.net on lists.archlinux.org


Тем временем, сторонние не официальные репозитории (такие как Chaotic AUR) стали получать большую популярность, так как данный репозиторий имеет свою стороннюю, независимую систему сборки пакетов и хранения PKGBUILD (через gitlab) (также Chaotic AUR имеет возможность собирать пакеты и напрямую с репозиториев AUR). Chaotic AUR также имеет встроенные автоматизированные средства для сканирования пакетов на вредоносный код, что, например, помогло репозиторию полностью избежать атак на AUR, которые проводились в июне и в июле.

Этот проект активно развивается, имеет множество зеркал, а также полностью открытый исходный код у своей инфраструктуры. Chaotic AUR работает по принципу автоматический сборки пакетов из исходного кода.

Chaotic AUR на ArchLinux подключается как отдельный репозиторий через конфигурацию pacman. Если вы хотите попробовать Chaotic AUR, то вы можете его установить по инструкции по этой ссылке.

⚠️ Используйте любые сторонние репозитории на ваш страх и риск, лишь при полном доверии этому репозиторию. ⚠️
⚠️ Даже компиляция вручную из исходного кода может не защитить вас от зловредного ПО. ⚠️


Линукс привет канал | Чат
👍30❤6🤔6🫡4🤬2🤣2
❗️AUR снова функционирует❗️

Вчера, спустя почти 2 недели, администрация AUR снова запустила возможность мейнтейнерам пакетов отправлять изменения в удаленные репозитории (push).

На данный момент в AUR временно недоступна регистрация аккаунтов, но весь основной функционал снова доступен.

В рассылке AUR-general, администрация AUR не сообщила ни о восстановлении возможности выполнять push в удаленный репозиторий, ни о предпринятых мерах и текущих ограничениях.

Скорее всего команда AUR не предприняла ничего нового для улучшения модерации, так что я считаю что инцидент июля, может повторится в любой момент.

Сейчас AUR очень непрозрачен, и это, как я считаю, главная проблема. Не сам факт атаки, а то, как команда на неё реагирует. Временные отключения функций не решают корень проблемы: открытую модель adoption и creation ("усыновления" и создания пакетов), котороми может пользоваться кто угодно. Пока нет ни публичного отчета об инциденте, ни объявленных долгосрочных изменений в процессе модерации, доверять устойчивости системы будет сложно.

Линукс привет канал | Чат
🤬55👎13🤯4👏3🥴3😡2🤔1😢1🤮1🙏1🕊1
Forwarded from freshGram
Релизная версия v7.4.0 клиента freshGram вышла!

freshGram - новый клиент, форк TelegramDesktop. Он содержит в себе множество элементов дизайна из materialgram, а также различные функции AyuGram.

Преимущества и фишки freshGram:

- Более гибкая возможность управлять material дизайном, через настройки. Вы можете менять акцентные цвета, выбирать между стандартными иконками telegram и material icons, и многое-многое другое.
- Секретные чаты прямо в вашем настольном клиенте! freshGram полноценно поддерживает секретные чаты прямо из коробки, что позволяет вам иметь e2ee в любое время, на удобном вам устройстве! Секретные чаты полностью шифруются вашим локальным паролем, что не позволит злоумышленникам получить вашу личную информацию.
- Улучшенная система сохранения удаленных/измененных сообщений: мы полностью переработали систему сохранения сообщений из AyuGram, исправили множество багов, и добавили множество новых функций. Пересылайте, копируйте, сохраняйте сообщения в любом чате, без ограничений! Удаленные и измененные сообщения сохраняются даже после перезапуска клиента! Клиент также сохраняет групповые чаты и каналы, даже если вас исключают оттуда.
- Функция "подсмотреть онлайн", позволяющая вам узнать время, когда человек появлялся в telegram, даже если у вас нет Premium
- Улучшенный режим стримера, работающий на всех платформах: он позволяет "блюрить" личную информацию, во всех чатах, каналах и сообщениях. Работает на Linux, Windows, MacOS. Можно настроить через настройки
- Улучшенный поиск сообщений: теперь искать сообщения людей, можно по tgid, а не только по username.

По сравнению с AyuGram, клиент freshGram является полностью бесплатным для всех, и не содержит в себе абсолютно никаких бейджей, а также не просит вас о донате.
В AyuGram Desktop, ваш клиент делает запрос к серверам exteragram/ayugram каждые 30 секунд, "сливая" ваш айпи. В freshGram никогда такого не будет: все ваши функции будут находится на вашем компьютере, и не покидают его. Telegram клиент обращается ТОЛЬКО к серверам telegram.


Скачать:

Windows: portable freshGram.exe
macOS: freshGram.dmg
Linux universal: freshGram-linux-x86_64.tar.gz
Arch Linux: freshGram.pacman
Flatpak: freshGram.flatpak

Открытый исходный код (GPLv3): https://github.com/Snowy-Fluffy/freshGram

Нашли баг, или хотите видеть какую-то "фичу" в клиенте - оставляйте комментарии к посту, либо напишите issue.
❤39👍1👎1🙏1💘1
Мною был подготовлен клиент freshGram для вас. Рекомендую его опробовать.
❤33🕊3👍1👻1💘1