Arch Linux DevOps团队于2026年7月30日宣布暂时禁用Arch User Repository(AUR)的包采纳功能,以应对持续蔓延的恶意包接管攻击。8月1日,团队进一步禁用了AUR的全部推送权限,阻止所有新提交进入仓库。这是自2026年6月以来AUR遭遇的第三波安全事件,标志着针对社区维护型代码仓库的供应链攻击已进入高强度、持续化阶段。
攻击向量:孤儿包采纳机制的滥用
AUR是Arch Linux的社区驱动型仓库,用户可通过PKGBUILD脚本提交非官方收录的软件包。其核心机制允许任何注册用户在原维护者弃包后采纳(adopt)孤儿包,从而获得完整的Git提交权限。
攻击者正是利用了这一信任机制:系统性地采纳长期无人维护的孤儿包,保留其包名和历史记录以继承用户信任,随后通过后续提交(follow-up commits)悄无声息地注入恶意代码。
恶意载荷:ELF二进制伪装与RAT后门
据AUR贡献者整理的列表,至少27个包在此次攻击中遭到入侵。受影响包包括archutil、boringssl-git、icloudpd等。每个被入侵的包均携带一个恶意ELF二进制文件,伪装为"linter"、"hasher"、"minifier"等通用名称。
安全研究人员Michael Taggart的分析指出,此次攻击的载荷是一个通过Tor网络接收指令的远程访问木马(RAT) ,试图上传大量用户数据。攻击采用两阶段感染模式:第一阶段为加载器,第二阶段部署核心恶意载荷。
响应措施:从禁用采纳到全面冻结写入
Arch Linux DevOps团队成员Robin Candau(社区别名Antiz)在邮件列表中写道:
"Due to the current influx of malicious package adoptions and follow-up commits made via the AUR, package adoption is currently disabled while we are handling the situation."
团队同时呼吁社区保持警惕,及时报告可疑的采纳事件或未经审查的提交。
2026年8月1日,Candau宣布进一步升级响应措施:
"We have now disabled pushes altogether as well for the moment, while we handle the situation."
这意味着所有AUR包更新被全面冻结——现有包仍可下载使用,但维护者无法通过正常Git工作流发布修复或新版本。官方Arch Linux仓库未受影响。
历史背景:持续三个月的攻击浪潮
此次事件是AUR自2026年6月以来遭遇的第三波攻击:
第一波(6月11日) :Sonatype研究人员命名的 "Atomic Arch" 活动,攻击者采纳孤儿包并修改PKGBUILD,通过恶意npm依赖(atomic-lockfile)部署凭据窃取载荷。该活动入侵超过1,500个包。Sonatype将该漏洞追踪为Sonatype-2026-003775,CVSS评分8.7(高危)。
第二波(6月中旬) :超过70个包被篡改,向用户shell配置文件插入俄语垃圾信息和亵渎内容。
第三波(7月30日) :当前攻击,至少27个包被植入Tor RAT后门。
三波攻击累计影响超过1,900个包。
安全建议
安全专家建议AUR用户采取以下预防措施:
避免安装近期发生所有权变更、提交模式异常或新增不明维护者的AUR包;
安装前审查PKGBUILD文件,特别是近期被采纳或极少被审计的包;
优先使用知名度高、活跃维护的包,并关注社区安全公告;
使用AUR辅助工具时,优先选择能展示PKGBUILD差异对比的工具,而非自动安装更新。
此次事件再次印证了开源生态系统的系统性风险:如同npm、PyPI等其他社区仓库,无人维护的包始终是攻击者以低投入获取高回报的首选目标。Arch Linux的应对策略——直接禁用功能而非逐项修补——反映了软件供应链安全领域日益紧迫的防御态势。
澳大利亚网络安全中心(ACSC)近期已就代码仓库遭受供应链攻击发出警报,指出广泛使用的可信软件包被入侵对组织构成重大且持续的风险。
信息来源:
Arch Linux官方邮件列表公告(Robin Candau / Antiz,2026年7月30日)
Phoronix(Michael Larabel,2026年7月31日)
LWN.net(2026年7月31日)
iTnews(Juha Saarinen,2026年8月3日)
Sonatype安全研究团队(2026年6月11日)
Open Source For You(2026年8月3日)
HEAL Security Inc.(2026年8月1日)