Идеальный open-source: взял чужой заброшенный код, добавил пару сисадминских «подарков» и выкатил обновление
Разработчики свободных операционных систем нередко полагаются на открытые сообщества, которые пополняют репозитории новыми пакетами быстрее, чем это могла бы делать любая коммерческая команда — и именно эта открытость иногда становится уязвимым местом. Дистрибутив Arch Linux и его пользовательский репозиторий AUR (Arch User Repository) столкнулись с волной вредоносных действий, из-за которых разработчикам пришлось временно отключить одну из ключевых функций репозитория.
30 июля 2026 года представитель DevOps-команды Arch Linux Робин Кандо, также известный под ником Antiz, сообщил о временном отключении функции «усыновления» пакетов (package adoption) в AUR. Так называется передача прав на сопровождение пакета, которую проводят, если исходный автор перестал его поддерживать. Причиной стал резкий рост числа случаев, когда злоумышленники перехватывали заброшенные или «осиротевшие» пакеты (orphaned packages) и вносили в них вредоносные изменения.
По словам Кандо, после получения прав на пакет атакующие добавляли в него подозрительные коммиты — изменения кода, которые попадали в репозиторий пакета и становились доступны всем, кто устанавливал или обновлял его. AUR предполагает минимальную модерацию и высокий уровень доверия к сообществу: любой пользователь может опубликовать там свой пакет или взять на сопровождение осиротевший, а сценарии сборки выполняются на компьютере при установке. Именно это и открывает возможность для атак на цепочку поставок.
Сейчас разработчики разбираются с ситуацией. Они пообещали сообщить о результатах позже. Сколько именно пакетов оказалось затронуто и какие действия выполнялись в системах пользователей, в сообщении не уточняется.
Пользователям рекомендовано сообщать о подозрительных случаях смены сопровождающего пакета или о ещё не проверенных командой коммитах и сохранять бдительность при использовании пакетов из этого репозитория.