Идеальный open-source: взял чужой заброшенный код, добавил пару сисадминских «подарков» и выкатил обновление

Разработчики Arch Linux экстренно отключают популярную функцию ради спасения всей платформы.


egdxou2wnb4nz0h4q1vqnvvm60lbm9ly.jpg

Разработчики свободных операционных систем нередко полагаются на открытые сообщества, которые пополняют репозитории новыми пакетами быстрее, чем это могла бы делать любая коммерческая команда — и именно эта открытость иногда становится уязвимым местом. Дистрибутив Arch Linux и его пользовательский репозиторий AUR (Arch User Repository) столкнулись с волной вредоносных действий, из-за которых разработчикам пришлось временно отключить одну из ключевых функций репозитория.

30 июля 2026 года представитель DevOps-команды Arch Linux Робин Кандо, также известный под ником Antiz, сообщил о временном отключении функции «усыновления» пакетов (package adoption) в AUR. Так называется передача прав на сопровождение пакета, которую проводят, если исходный автор перестал его поддерживать. Причиной стал резкий рост числа случаев, когда злоумышленники перехватывали заброшенные или «осиротевшие» пакеты (orphaned packages) и вносили в них вредоносные изменения.

По словам Кандо, после получения прав на пакет атакующие добавляли в него подозрительные коммиты — изменения кода, которые попадали в репозиторий пакета и становились доступны всем, кто устанавливал или обновлял его. AUR предполагает минимальную модерацию и высокий уровень доверия к сообществу: любой пользователь может опубликовать там свой пакет или взять на сопровождение осиротевший, а сценарии сборки выполняются на компьютере при установке. Именно это и открывает возможность для атак на цепочку поставок .

Сейчас разработчики разбираются с ситуацией. Они пообещали сообщить о результатах позже. Сколько именно пакетов оказалось затронуто и какие действия выполнялись в системах пользователей, в сообщении не уточняется.

Пользователям рекомендовано сообщать о подозрительных случаях смены сопровождающего пакета или о ещё не проверенных командой коммитах и сохранять бдительность при использовании пакетов из этого репозитория.