Hơn 400 gói phần mềm Arch Linux (AUR) bị chiếm quyền để phát tán mã độc đánh cắp dữ liệu và Rootkit

Cộng đồng người dùng Arch Linux đang đối mặt với một chiến dịch tấn công chuỗi cung ứng quy mô lớn nhắm vào kho lưu trữ cộng đồng AUR (Arch User Repository). Những kẻ tấn công đã chiếm quyền kiểm soát hơn 400 gói phần mềm, sửa đổi kịch bản cài đặt để lây nhiễm mã độc đánh cắp thông tin (infostealer) và một rootkit eBPF tinh vi trên máy tính của nạn nhân.

Hơn 400 gói phần mềm Arch Linux (AUR) bị chiếm quyền

Chiến thuật chiếm quyền các dự án “mồ côi”

Thay vì khai thác lỗ hổng phần mềm, những kẻ tấn công đã nhắm vào mô hình lòng tin của AUR. Chúng tìm kiếm các gói phần mềm bị bỏ rơi (orphaned) – những dự án mà người duy trì cũ đã ngừng hoạt động – và tiến hành “nhận nuôi” chúng. Sau khi có quyền kiểm soát, chúng chỉnh sửa tệp PKGBUILD hoặc kịch bản .install để thực thi các lệnh độc hại trong quá trình biên dịch phần mềm.

Chiến dịch này, được Sonatype đặt tên là Atomic Arch, sử dụng các lệnh npm install atomic-lockfile hoặc bun install js-digest để tải về các gói npm độc hại. Các gói này chứa một tệp thực thi ELF viết bằng ngôn ngữ Rust, sẽ tự động chạy ngay khi người dùng bắt đầu cài đặt hoặc cập nhật phần mềm từ AUR.

Mã độc đánh cắp dữ liệu và khả năng ẩn mình bằng Rootkit

Theo phân tích từ các chuyên gia bảo mật, mã độc Rust này được thiết kế để thu thập một lượng lớn dữ liệu nhạy cảm từ các nhà phát triển và hệ thống build, bao gồm:

  • Cookie, token và dữ liệu lưu trữ cục bộ từ các trình duyệt dựa trên Chromium (Chrome, Edge, Brave…).
  • Dữ liệu phiên làm việc từ các ứng dụng Electron như Slack, Discord và Microsoft Teams.
  • Token GitHub, npm, HashiCorp Vault và cả thông tin tài khoản OpenAI/ChatGPT.
  • Khóa SSH, lịch sử lệnh shell (bash history) và cấu hình VPN.

Đáng chú ý, nếu mã độc được chạy với quyền root, nó sẽ tải một rootkit eBPF để ẩn giấu các tiến trình, tên tiến trình và các cổng mạng (socket) khỏi các công cụ kiểm tra hệ thống thông thường. Điều này khiến việc phát hiện và gỡ bỏ mã độc trở nên cực kỳ khó khăn nếu chỉ dùng các lệnh quản lý gói thông thường.

Phân tích mã độc AUR

Khuyến cáo cho người dùng Arch Linux

Các nhà quản trị Arch Linux đã bắt đầu thu hồi các bản cam kết (commit) độc hại và cấm các tài khoản liên quan. Tuy nhiên, do số lượng gói bị ảnh hưởng quá lớn (hơn 400 gói), người dùng cần thực hiện các bước sau để tự bảo vệ:

  1. Kiểm tra lịch sử cài đặt: Rà soát lại bất kỳ gói AUR nào được cài đặt hoặc cập nhật từ ngày 11/06/2026 trở đi.
  2. Quét mã độc: Kiểm tra sự tồn tại của các dịch vụ systemd lạ hoặc các tệp trong /var/lib/. Đặc biệt, kiểm tra thư mục /sys/fs/bpf/ để tìm các bản đồ eBPF có tên hidden_pids, hidden_names, hoặc hidden_inodes.
  3. Đổi mật khẩu và Token: Nếu nghi ngờ đã chạy gói phần mềm độc hại, hãy lập tức thay đổi toàn bộ mật khẩu, xoay vòng (rotate) các token API, khóa SSH và đăng xuất các phiên làm việc trên trình duyệt.
  4. Cẩn trọng khi cài đặt: Luôn đọc kỹ tệp PKGBUILD và các kịch bản cài đặt trước khi biên dịch, đặc biệt là với các gói phần mềm ít người biết hoặc vừa thay đổi người duy trì.

Vụ việc này là một lời nhắc nhở sắc bén về rủi ro của các kho lưu trữ phần mềm dựa trên cộng đồng. Ngay cả khi tên phần mềm và lịch sử của nó có vẻ đáng tin cậy, nội dung thực tế bên trong vẫn có thể bị thay đổi bởi những kẻ tấn công có ý đồ xấu.

VNCyberS compiled from The Hacker News and BleepingComputer

Contact Us

Email: [email protected]
Phone: +84 903260277