Arch Linux 프로젝트는 최근 Arch User Repository(AUR)에서 기존 패키지의 악성 인수 사례가 급증함에 따라, AUR 패키지 채택 기능을 일시적으로 중단하였다. 이 결정은 프로젝트 기여자인 Robin Candau가 메일링 리스트를 통해 공지했으며, 문제 해결 시까지 임시 조치임을 밝혔다. 사용자는 의심스러운 패키지 인수나 커밋을 신고하고, 경계할 것을 당부받았다.
독립 보안 연구 단체 IFIN은 이번 악성 캠페인이 7월 29일 ‘openconnect-sso’ 패키지에서 시작되었으며, Tor 네트워크를 활용하는 등 이전 공격과 유사한 양상을 보인다고 분석했다. 6월에도 400개 이상의 AUR 패키지를 통한 대규모 공격이 있었으며, 이번 공격은 2단계 감염 구조로, 첫 단계는 로더 역할을 하고 두 번째 단계는 원격 관리 및 SSH 웜 기능을 가진 stealer 악성코드가 배포된다. 로더는 탐지 회피를 위해 디버거, 샌드박스, 가상머신, CI/CD 환경을 확인한 뒤, 시스템 지속성을 확보하고 Tor 클라이언트를 통해 2차 페이로드를 받아온다.
이번 캠페인은 Reddit 사용자의 추적에 따르면 200개 이상의 AUR 패키지로 확산된 것으로 보이며, boringssl-git, icloudpd, windscribe-cli-v2-bin 등 인기 패키지도 포함된 것으로 알려졌다. 다만, 해당 패키지들의 감염 여부는 독립적으로 확인되지 않았고, 전체 악성 패키지 목록도 아직 공개되지 않았다.
요약
- Arch Linux는 AUR 패키지의 악성 인수 급증으로 패키지 채택을 일시 중단하였다.
- 최근 공격은 Tor 네트워크를 활용한 2단계 감염 구조로, stealer 악성코드가 배포되고 있다.
- 공격자는 디버거, 샌드박스, 가상머신 탐지 등으로 보안 우회를 시도한다.
- 200개 이상의 AUR 패키지가 영향을 받은 것으로 추정되나, 전체 목록은 미공개 상태이다.
- 사용자들은 의심스러운 활동을 신고하고 경계할 것이 권고된다.
Reference
※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.