حملهٔ Atomic Arch: ربودن بستههای متروک AUR
خلاصهٔ کاملتر
تیم تحقیقات امنیتی Sonatype از یه کمپین مخرب بهاسم Atomic Arch خبر داده که بستههای متروک تو مخزن کاربری Arch یعنی AUR رو هدف گرفته. به گفتهٔ محققها، مهاجمها سراغ پروژههایی میرن که نگهدارندهٔ اصلیشون اونها رو رها کرده، مالکیتشون رو میگیرن و بعد دستور ساخت بسته رو دستکاری میکنن. این کمپین با شناسهٔ Sonatype-2026-003775 و امتیاز CVSS برابر ۸٫۷ ردیابی میشه.
نویسندهها میگن نکتهٔ اصلی، مدل اعتماده. تو AUR وقتی یه نگهدارنده بستهای رو رها میکنه، اون بسته «یتیم» (orphaned) میشه و یه کاربر دیگه میتونه درخواست مالکیتش رو بده. مهاجمها همین فرایند رو سوءاستفاده میکنن: بسته اسم، تاریخچه و اعتماد قبلیش رو نگه میداره، ولی کنترل دستورهای ساختش دست یکی دیگه میافته. از دید کاربر، اون فقط داره یه بستهٔ آشنا از یه منبع مطمئن نصب یا بهروز میکنه.
طبق گزارش، مهاجمها خود بستههای متروک رو دست نمیزنن، بلکه یه اسکریپت پسازنصب (post-install) به PKGBUILD اضافه میکنن که موقع نصب، بستهٔ npm بهاسم atomic-lockfile رو روی سیستم میکشه پایین. چون کد مخرب تو خود بستههای مورد اعتماد نیست، ابزارهای تشخیص سنتی راحت ازش رد میشن — درست شبیه ماجرای دستکاری axios که اونجا هم یه وابستگی مخرب اضافه شده بود.
بررسی atomic-lockfile نشون داده این بسته یه فایل اجرایی بومی لینوکس رو همراه خودش داره که موقع نصب از طریق اسکریپت preinstall اجرا میشه. این payload به یه برنامهٔ eBPF متصله؛ eBPF یه فناوری لینوکسیه که اجازه میده برنامهها با دسترسی بالا داخل هستهٔ سیستمعامل اجرا بشن. از همین قابلیت برای مخفیکردن پردازهها، فایلها و ارتباطات شبکه استفاده شده — مثلاً با قلابزدن به فراخوان سیستمی getdents64 که فهرست محتوای پوشهها رو برمیگردونه.
این فایل اجرایی نشونههایی از ضدِدیباگ هم داره (تلاش برای جلوگیری از تحلیل با PTRACE_ATTACH و PTRACE_SEIZE) و به انبوهی از دادههای حساس اشاره میکنه: اعتبارنامههای GitHub، آرتیفکتهای SSH، توکنهای HashiCorp Vault، پایگاه کوکی مرورگرها و دادههای Slack، Discord، Microsoft Teams و Telegram. همراه با پشتیبانی از آرشیو و قابلیت آپلود HTTP، اینها قویاً به سرقت اعتبارنامه و خروجدادن داده اشاره دارن.
ماجرا سریع بزرگتر شد. تو یه موج دوم، محققها بستههای مخرب بیشتری مثل js-digest و lockfile-js رو پیدا کردن و دیدن بعضی مسیرهای نصب بهجای npm از Bun استفاده میکنن (این موج با شناسهٔ Sonatype-2026-003808 ردیابی میشه). تخمین اولیه میگه شاید حدود ۱۵۰۰ بسته درگیر شده باشن.
نکات کلیدی:
- Atomic Arch بهجای ساختن اعتماد، مالکیت بستههای متروک AUR رو ارث میبره
- PKGBUILD دستکاری میشه تا موقع نصب بستهٔ مخرب atomic-lockfile کشیده بشه
- payload از eBPF برای مخفیکردن پردازه/فایل/شبکه و از PTRACE برای ضدِدیباگ استفاده میکنه
- هدف، سرقت اعتبارنامههایی مثل GitHub، SSH، Vault و توکنهای پیامرسانهاست
- میزبان آلوده باید کاملاً compromised فرض بشه؛ صرف حذف بسته کافی نیست




