6月中旬用户软件仓库遭遇两波恶意注入,涉及Node.js及浏览器插件等组件,官方关闭新用户注册并全面清理受污染代码以恢复安全。
Arch Linux 项目的社区维护软件仓库 AUR 在2026年6月中旬遭受连续两轮恶意攻击,导致大量软件包被植入窃取敏感信息的恶意代码。首轮攻击始于6月12日,随后在6月13日被公开披露,涉及超过400个软件包;随着审计深入,受影响数量迅速攀升至1500个以上。攻击者利用 Rust 编写的二进制程序及代码混淆技术,篡改构建脚本而非修改软件名称或历史记录,使得恶意行为极难被察觉。
首轮投毒主要针对编译环境的 Rootkit 植入与数据窃取,攻击载荷包含 eBPF 工具以隐藏自身进程,并专门收集 Chrome、Edge 等浏览器的 Cookie、Token、SSH 密钥以及 GitHub 和 OpenAI 的凭证信息。第二波攻击发生在第一轮清理结束后的24小时内,针对 Node.js 组件、Plasma 6 小程序、Firefox 相关包、Aura 浏览器及 NeoVim 插件等特定对象,利用 Bun 命令执行流混入恶意逻辑。维护团队已重置所有恶意提交,封禁相关账号,并暂时关闭新用户注册通道以遏制风险扩散。
AUR 目前收录约10.7万个软件包,其中孤立软件包占比显著,过去一周内有273个新包入库,这种高频率的社区贡献特性增加了安全审核难度。此次事件暴露了依赖用户信誉维护的开源生态在应对自动化恶意注入时的脆弱性。尽管官方已移除已知受感染代码,但编译过受影响包的开发者设备仍存在被植入后门的风险,社区建议用户在安装或更新前必须人工核查 PKGBUILD 文件及构建脚本,特别是针对近期维护者变更或频繁更新的组件进行重点排查。