Arch Linux unter Feuer: Über 1.900 Pakete im AUR betroffen & neue Angriffswelle

Update 3 Marek Lindlein
402 Kommentare
Arch Linux unter Feuer: Über 1.900 Pakete im AUR betroffen & neue Angriffswelle
Bild: Arch Linux

Angreifer haben in den vergangenen Stunden das Arch User Repository (AUR) missbraucht und Schadsoftware in den Installations­skripten versteckt. Die Arch-Linux-Entwickler sind dabei, die betroffenen Pakete zu löschen und die beteiligten Accounts zu sperren. Nutzer regulärer Arch-Linux-Pakete sind nicht betroffen.

Was ist das AUR?

Das Arch User Repository, kurz auch AUR genannt, ist eine Sammlung von Skripten mit Installations­anleitungen für zahlreiche Programme. Oftmals wird sie von Entwicklern der Programme selbst gepflegt oder aber auch von Freiwilligen. Dadurch ist es möglich, dass auch weniger versierte Nutzer Programme unter Arch Linux und darauf aufbauenden Distributionen installieren können, ohne sich selbst mit dem Build-Prozess auseinander­setzen zu müssen. Das ist insbesondere dann der Fall, wenn die gewünschte Software nicht direkt in den Paketquellen zu finden ist oder aber um bestimmte Funktionen erweitert werden soll. Bekanntes Beispiel dafür ist der Brave Browser.

CachyOS & Manjaro mit AUR

Normalerweise kommt man als Arch-Linux-Nutzer nicht mit dem AUR in Berührung. Der eigene Paketmanager pacman kann keine Pakete aus dem AUR installieren. Dafür müsste der Nutzer die Software erst selbst kompilieren oder aber auf einen AUR-Helper zurückgreifen. Entsprechend sind Nutzer, die keine Pakete abseits der offiziellen Paketquellen installieren, nicht von dem Angriff betroffen.

Doch gerade auf Arch Linux aufbauende Distributionen wie CachyOS machen den Zugriff auf das AUR einfacher, da dort grafische Installations­programme zum Einsatz kommen und sich entsprechende Software mit wenigen Klicks installieren lässt.

Angriff über npm

Der Ablauf des Angriffs lässt sich schnell zusammenfassen. Die Installations­skripte wurden um npm als Abhängigkeit ergänzt und die Build-Anleitung um ein bösartiges npm-Paket erweitert. Das schadhafte atomic-lockfile wird dann während des Installations-Prozesses beim Ausführen von npm install gestartet.

Ersten Analysen zufolge sammelt die Schadsoftware Daten aus Browsern respektive deren Profilen, darunter Chromium-basierte Browser wie Brave, Vivaldi, Opera, Microsoft Edge und Google Chrome. Auch Electron-Pakete sind betroffen, darunter Microsoft Teams, Discord und Slack. Der Schädling versucht ebenfalls Accountdaten für GitHub, npm und ChatGPT abzugreifen.

Mehr Informationen und Hintergründe finden sich in der Analyse auf ioctl.fail.

Über 400 Pakete infiziert

Wie der Mailingliste des Arch-Linux-Projekts zu entnehmen ist, wurden bereits über 400 Pakete mit den schadhaften Änderungen identifiziert.

Das CachyOS-Projekt stellt auch ein Skript bereit, um das eigene System schnell auf besagte Programme hin zu untersuchen.

Im Rahmen des Angriffs betonen die Entwickler erneut die Wichtigkeit, AUR-Skripte vor dem Herunterladen und Nutzen auf schädliche Kommandos hin zu überprüfen und nicht beliebige Sachen aus dem AUR zu laden.

Update

Mittlerweile wurden über 1.600 Pakete identifiziert, welche von schadhaften Veränderungen betroffen waren. Aktuell scheint der Angriff abgewehrt.

I believe that at the moment we deleted all the malicious commits we know of. Thanks to everyone for reporting packages.

Jonathan Grotelüschen via Arch Linux Mailingliste
Update

Die Zahl der als schädlich erkannten Pakete ist inzwischen auf über 1.900 angestiegen. Auch nutzen die Angreifer Verschleierungstaktiken um die Schadcode-Ausführung zu verbergen. Unter den schädlichen pkgbuild-Skripten befinden sich mittlerweile diverse Firefox- und LibreWolf-Erweiterungen, diverse nodejs-Pakete und Plasma5- und Plasma6-Plugins.

Update

Im Rahmen der Gegenmaßnahmen wurden Neuregistrierungen für das AUR gesperrt. PKGBUILDs lassen sich somit nur von bestehenden Nutzern aktualisieren oder erstellen. Derweil kümmert sich das Arch-Linux-Team um die Aufräumarbeiten.

Due to the current influx of malicious packages uploaded to AUR registration of new accounts is currently disabled while we are working on the cleanup.

Leonidas Spyropoulos via Arch-Linux-Mailingliste

Die Redaktion dankt für die zahlreichen Einsendungen über die aktuellen Entwicklungen.

Billboard März 2026
AMD Advancing AI 2026 (22.–23. Juli 2026): Alle 11 News auf der Themenseite!
Als bevorzugte Quelle auf Google hinzufügen
Dir gefällt ComputerBase? Lasse dir unsere neuesten Artikel in der Google-Suche ganz oben anzeigen!