Arch Linux met en pause le dépôt AUR pour cause de malware
Publié le 04 août 2026 à 13:10 par Jérôme G.
Face à une recrudescence d'attaques malveillantes, Arch Linux désactive temporairement l'adoption de paquets sur le dépôt communautaire AUR (Arch User Repository).
La communauté Arch Linux est en état d'alerte. Suite à une vague de prises de contrôle malveillantes, le projet a été contraint de suspendre l'adoption de paquets sur l'Arch User Repository (AUR).
" En raison de l'afflux actuel d'adoptions de paquets malveillants et des commits ultérieurs effectués via l'AUR, l'adoption de paquets est actuellement désactivée le temps de gérer la situation. " C'est la deuxième attaque majeure de ce type en quelques semaines.
Une campagne d'attaque en deux étapes
La première étape installe un loader qui vérifie la présence d'outils de débogage ou d'environnements virtualisés pour éviter d'être détecté. Il assure sa persistance par le biais des services systemd et des tâches cron, puis télécharge un client Tor déguisé pour récupérer la charge utile principale depuis un serveur en .onion.
La seconde étape déploie un voleur d'informations (infostealer) qui est un malware basé sur Rust. Il cible un large éventail de données sensibles : identifiants de navigateur, portefeuilles de cryptomonnaies, données de gestionnaires de mots de passe, clés SSH et jetons d'authentification.
Doté de fonctionnalités de type RAT (Remote Access Trojan), il permet à l'attaquant d'exécuter des commandes à distance et peut se propager à d'autres systèmes en utilisant les clés SSH volées.
Le système d'adoption en vecteur d'attaque
L'Arch User Repository (AUR) est un pilier de la distribution, permettant à la communauté de partager des scripts de construction (PKGBUILD) pour des logiciels.
Son fonctionnement repose sur un modèle de confiance : lorsqu'un mainteneur abandonne un paquet, celui-ci devient orphelin et peut être adopté par un autre utilisateur pour en assurer la continuité.
C'est cette fonctionnalité qui est devenue le principal vecteur d'attaque. Des acteurs malveillants adoptent des paquets orphelins, parfois populaires, pour y injecter discrètement du code via des mises à jour.
Comme de nombreux utilisateurs font confiance aux paquets établis, ces modifications passent souvent inaperçues.
Un appel à la vigilance
En réponse immédiate, l'équipe DevOps d'Arch Linux a non seulement désactivé la fonctionnalité d'adoption, mais a également restreint les mises à jour sur l'AUR. Le projet fait appel à la vigilance de la communauté, demandant aux utilisateurs de signaler les événements d'adoption suspects ou les commits qui n'ont pas encore été traités.
Journaliste GNT spécialisé en nouvelles technologies
Cette page peut contenir des liens affiliés. Si vous achetez un produit depuis ces liens, le site marchand nous reversera une commission sans que cela n'impacte en rien le montant de votre achat. En savoir plus.