Hơn 400 gói Arch Linux bị cài mã độc để phát tán rootkit và infostealer

Hơn 400 gói trong kho Arch User Repository (AUR) đang phát tán một rootkit Linux và mã độc infostealer nhắm vào thông tin đăng nhập cùng các access token.

Một báo cáo từ cộng đồng tình báo nguồn mở Independent Federated Intelligence Network (IFIN) cho biết một maintainer mới đang giả mạo một nhà phát hành đáng tin cậy trên nền tảng AUR để đẩy lên các gói đã bị nhiễm mã độc.

Bản phân phối Arch Linux được nhiều người dùng chuyên sâu và lập trình viên ưa chuộng, họ dùng danh mục AUR để có được phiên bản mới nhất của phần mềm đã cài, driver và kernel.

AUR là kho do cộng đồng duy trì cho bản phân phối Arch, chứa các script build gói (PKGBUILD) kèm hướng dẫn tải về, biên dịch và cài đặt những phần mềm không có sẵn trong các kho chính thức của Arch.

AUR được xem là thiết yếu với mọi bản phân phối dựa trên Arch vì nó chứa các ứng dụng độc quyền, bản beta/nightly của phần mềm nguồn mở, tiện ích chuyên biệt, và cả những phiên bản cũ của các gói vẫn giữ được tính năng mà có thể đã bị loại bỏ ở các bản phát hành sau này.

Tuy nhiên, đây không phải là không gian đã được kiểm duyệt, và kẻ tấn công có thể lợi dụng nó để phát tán mã độc thông qua các gói bị đổi quyền sở hữu mà không ai để ý.

Theo Michael Taggart, thành viên của IFIN, các gói bị xâm phạm đã bị chỉnh sửa bằng các script preinstall để tải về và thực thi một gói npm độc hại có tên atomic-lockfile.

Nhà nghiên cứu bảo mật độc lập Whanos lưu ý rằng một mẫu của atomic-lockfile có kèm một payload ELF trên Linux tên là deps, vốn là một “công cụ đánh cắp thông tin đăng nhập với khả năng rootkit eBPF [extended Berkeley Packet Filter] tùy chọn, chỉ chạy ở quyền root.”

“Nó được thiết kế cho máy trạm của lập trình viên và các môi trường build. Mục tiêu là dữ liệu của trình duyệt và ứng dụng Electron, Slack, Microsoft Teams, Discord, GitHub, npm, Vault, Docker/Podman, SSH, thông tin VPN, lịch sử shell, và các bí mật khác của lập trình viên trên máy,” Whanos cho biết trong báo cáo.

Nhờ có công nghệ eBPF, mã độc có thể chạy bên trong kernel với đặc quyền cao và ẩn các tiến trình cục bộ.

Công ty quản lý chuỗi cung ứng Sonatype cũng công bố một báo cáo về một chiến dịch nhắm vào kho AUR và phát tán gói npm độc hại atomic-lockfile, nhưng bằng một phương pháp khác.

Các nhà nghiên cứu của Sonatype cho biết kẻ tấn công đã chiếm ít nhất 20 gói “vô chủ” (orphaned) trên AUR và đẩy atomic-lockfile lên bằng cách chỉnh sửa tệp PKGBUILD — một script Bash chứa thông tin build cần thiết cho các gói Arch Linux.

Theo báo cáo, kẻ tấn công đã thêm một script post-install để gọi npm và tải về gói độc hại.

“Các gói đã chỉnh sửa thêm một script post-install gọi npm và cài atomic-lockfile trong quá trình cài gói,” Sonatype cho biết.

Tuy nhiên, phân tích cho thấy gói npm này cài một tệp thực thi Linux có tham chiếu tới một rootkit eBPF có khả năng ẩn tiến trình, tệp và giao diện mạng.

Ngoài ra, tệp nhị phân Linux này cho thấy nó có chức năng infostealer, nhắm vào các loại thông tin nhạy cảm sau:

  • Thông tin đăng nhập GitHub
  • Các thành phần khóa SSH
  • Token HashiCorp Vault
  • Cơ sở dữ liệu cookie của trình duyệt
  • Dữ liệu Slack
  • Dữ liệu Discord
  • Dữ liệu Microsoft Teams
  • Dữ liệu Telegram

Sonatype xác định tệp nhị phân này có thể nén dữ liệu, xử lý tệp nhiều phần và thực hiện tải lên qua HTTP, tức là đã hội đủ chức năng của một cơ chế đánh cắp (exfiltration) dữ liệu điển hình.

Các maintainer của AUR đang nỗ lực xác định và gỡ bỏ toàn bộ commit độc hại, đồng thời cấm các tài khoản đã đẩy chúng lên.

Trong một thông điệp gửi cộng đồng, Jonathan Grotelüschen — maintainer gói của Arch Linux — kêu gọi người dùng báo cáo bất kỳ gói độc hại nào họ phát hiện.

Theo nguyên tắc chung, chỉ nên tin tưởng những dự án được cập nhật thường xuyên và có cộng đồng hoạt động tích cực xung quanh.

Người dùng Arch được khuyến cáo xem lại danh sách các gói bị ảnh hưởng và tìm các dấu hiệu bị xâm phạm (IoC) được cung cấp trong báo cáo từ Whanos.

Michael Taggart cũng chỉ ra một script kiểm tra mã độc atomic-lockfile trên hệ thống.

Nếu phát hiện các gói bị xâm phạm, người dùng nên xoay (rotate) toàn bộ thông tin đăng nhập và cân nhắc cài lại Arch từ đầu, vì rootkit có thể sống sót qua các nỗ lực dọn dẹp thông thường.

Nguồn: BleepingComputer

Leave a Reply

Your email address will not be published. Required fields are marked *