网络第5域

Arch用户仓库曝出恶意软件事件 超400个软件包被清理

字号+作者:cnBeta.COM 来源:cnBeta 2026-06-13 14:33 评论(创建话题) 收藏成功收藏本文

Arch用户仓库(ArchUserRepository,简称AUR)是由社区驱动的第三方软件源,为ArchLinux及其衍生发行版提供海量软件,一直被视为使用Arch的一大优势。然而,Arch社'...

Arch用户仓库(ArchUserRepository,简称AUR)是由社区驱动的第三方软件源,为ArchLinux及其衍生发行版提供海量软件,一直被视为使用Arch的一大优势。然而,Arch社区近日披露,多个可疑账号向部分AUR软件包提交恶意修改,在安装受影响应用时暗中引入NPM包管理器,并进一步安装键盘记录器或信息窃取类恶意软件,引发供应链安全警报。2ai品论天涯网

2ai品论天涯网

根据ArchLinux公布的事件说明以及AUR公共邮件列表的讨论,这一事件中共有400余个软件包被社区成员和维护者识别为存在恶意代码注入问题,目前已被集中排查和处置。官方尚未表示这些软件包已全部直接删除,但负责维护工作的初级软件包维护者JonathanGrotelüschen在邮件列表中表示,维护团队正在“努力重置或删除所有恶意提交并封禁相关账号”。2ai品论天涯网

目前攻击者身份尚不明朗,尚无法确认这些恶意提交来自单一攻击者还是多个不法用户。事件暴露出AUR作为高度开放的社区仓库,在账号管控、包维护权移交以及提交审核等环节存在被利用空间,尤其是被“收养”的孤儿软件包更容易在无人严密关注的情况下被植入恶意代码。2ai品论天涯网

鉴于此次事件的影响范围和调查仍在进行中,有ArchLinux及其衍生发行版用户的安全专家建议,在清理工作彻底完成、官方进一步确认前,用户应谨慎更新系统,特别是在已安装AUR软件包的情况下尽量暂缓升级。对依赖AUR的用户而言,除关注后续来自Arch官方与社区的通报外,也应尽快排查系统中安装的软件包是否包含在此次被点名的恶意列表中,并视情况采取卸载或重新部署等风险缓解措施。2ai品论天涯网

本次事件再次凸显开源社区软件供应链的安全挑战:一方面,开放生态在软件可用性和更新速度上具有显著优势;另一方面,若缺乏足够的审核和监控机制,恶意代码也可能借助社区信任而潜入最终用户系统。Arch社区后续如何在维持AUR开放性的同时强化账号与提交审查、提升恶意更改发现效率,将成为行业观察的焦点之一。2ai品论天涯网

了解更多:2ai品论天涯网

https://lists.archlinux.org/archives/list/[email protected]/thread/FGXPCB3ZVCJIV7FX323SBAX2JHYB7ZS4/2ai品论天涯网

本网除标明“PLTYW原创”的文章外,其它文章均为转载或者爬虫(PBot)抓取; 本文只代表作者个人观点,不代表本站观点,仅供大家学习参考。本网站属非谋利性质,旨在传播马克思主义和共产主义历史文献和参考资料。凡刊登的著作文献侵犯了作者、译者或版权持有人权益的,可来信联系本站删除。 本站邮箱[email protected]