攻擊者接管無人維護的 Arch Linux 社群套件庫(AUR)套件,修改安裝指令並透過 NPM 下載惡意程式,導致使用者系統被入侵。此事件雖非傳統金錢詐騙,但屬於利用軟體供應鏈漏洞進行的科技攻擊,可能竊取敏感資料或破壞系統。
🔍 防詐解析
攻擊者鎖定社群中無人維護的 Arch Linux 套件,趁機接手並修改其 PKGBUILD 或安裝指令,使使用者在安裝時自動下載並執行惡意程式 atomic-lockfile。這種手法利用開發者對開源社群的信任,將惡意代碼混入合法軟體更新流程中,造成系統被遠端控制或資料外洩。一般使用者常忽略套件庫的來源驗證,直接信任社群上傳的套件,導致防線失守。建議開發者與使用者定期審查套件來源,避免安裝未經官方認證的第三方套件,並啟用套件簽章驗證機制以確保軟體完整性。
🚩 紅旗特徵
- •軟體來源非官方或未經驗證
- •安裝指令被暗中修改
- •自動下載不明外部套件
關鍵字
Arch LinuxAUR供應鏈攻擊惡意程式軟體安全
查看原始報導 ↗(iThome)
