AUR y Malware: medidas de seguridad que fortalecen la confianza en Arch Linux

AUR y Malware

El repositorio comunitario de Arch Linux, conocido como AUR, ha desactivado temporalmente la adopción de paquetes como medida de seguridad tras el grave incidente de malware descubierto el pasado mes de junio. Esta decisión busca evitar que atacantes aprovechen el sistema de adopción de paquetes huérfanos para distribuir código malicioso entre los usuarios.

La suspensión de la adopción se enmarca dentro de una serie de cambios orientados a reforzar la seguridad del AUR tras una de las campañas de compromiso de la cadena de suministro más significativas que ha sufrido el repositorio.

AUR suspende la adopción de paquetes tras el ataque de malware

Entre las modificaciones más relevantes se encuentra la desactivación temporal de la función que permite adoptar paquetes huérfanos. Los desarrolladores consideran que este mecanismo fue uno de los principales vectores utilizados durante el ataque, ya que los atacantes lograron hacerse con el mantenimiento de numerosos paquetes abandonados para introducir modificaciones maliciosas en sus scripts de construcción.

Además de bloquear las adopciones, Arch Linux ha reducido el periodo necesario para que un paquete sea considerado huérfano, pasando de 90 a 30 días. El objetivo es facilitar que los mantenedores legítimos recuperen antes el control de proyectos abandonados mediante procedimientos de revisión más estrictos.

Estas medidas llegan después del incidente detectado en junio, cuando cientos de paquetes del AUR fueron comprometidos inicialmente. Conforme avanzó la investigación, los mantenedores identificaron más de 1.500 paquetes afectados por distintas oleadas del ataque, lo que obligó a revisar manualmente un gran número de paquetes y cuentas de usuario.

Aunque el problema afectó exclusivamente al AUR y no a los repositorios oficiales de Arch Linux, el proyecto continúa recomendando revisar cuidadosamente los archivos PKGBUILD antes de instalar o actualizar software procedente del repositorio comunitario, especialmente si el paquete ha cambiado recientemente de mantenedor. Las nuevas restricciones buscan reducir el riesgo de que se repitan ataques similares mientras se implementan medidas de protección permanentes.

from Linux Adictos https://ift.tt/ETnezFA
via IFTTT