
400+ Arch-Linux-Pakete mit Malware gekapert
Über 400 Pakete im Arch User Repository (AUR) wurden diese Woche von Angreifern kapiert und mit Malware verseucht. Wie The Hacker News meldet, haben die Attackierenden die Build-Skripte der betroffenen Pakete umgeschrieben, um auf jeden Rechner, der sie kompiliert, einen Credential-Stealer einzuschleusen. Parallel wurde ein eBPF-Rootkit deployt, das Kernel-Ebene-Persistenz ermöglicht. Die Angriffswelle traf das inoffizielle Paket-Ökosystem von Arch Linux massiv — Heise Security berichtet von einer koordinierten Welle, die Hunderte Paketbeschreibungen im AUR infiltrierte. Betroffen sind sowohl populäre als auch weniger bekannte Community-Pakete, die Entwickler und Power-User regelmäßig aus dem AUR bauen.
Die Malware zielt auf Anmeldedaten und Access-Token ab. Laut Bleeping Computer werden beide Payload-Typen — Infostealer und Rootkit — bei der lokalen Kompilation aus dem AUR installiert. Das macht diese Supply-Chain-Attack besonders tückisch: Nutzer, die dem AUR vertrauen und Pakete von dort bauen, installieren unbeabsichtigt Schadcode mit elevated Privileges. Das eBPF-Rootkit ermöglicht es dem Angreifer, Kernel-seitige Überwachung und Persistence zu etablieren, ohne klassische Rootkit-Dateien zu hinterlassen.
Für deutschsprachige Nutzer ist die Relevanz unmittelbar: Arch Linux und dessen AUR haben in der deutschsprachigen Hacker- und Entwickler-Community einen festen Platz. Besonders im Pentesting-Lab-Kontext und bei Security-Forschern ist Arch beliebt. Das Incident demonstriert ein fundamentales Supply-Chain-Risiko, das über klassische CVE-Patchmechanismen hinausgeht — die Malware sitzt in Maintainer-Accounts oder Paketeigentümer-Credentials selbst. Auch Unternehmen, die Arch-basierte Systeme für Entwicklung oder Testing betreiben, müssen davon ausgehen, dass kompromittierte AUR-Builds in ihre Infrastruktur gelangten.
Der konkrete Handlungsschritt: Prüfe in deinem Unternehmen oder Pentest-Lab, welche Pakete aus dem AUR lokal gebaut wurden — besonders in den letzten Wochen. Falls solche Systeme produktiv oder netzverbunden sind, isolieren und neu-provisionen. Nutze nur offizielle Arch-Repository-Pakete oder verifiziere AUR-Builds gegen GPG-Signaturen. Für Pentester und Red-Team-Labs bedeutet das: AUR als Vektor neu bewerten. Eine umfassende Sicherheitspipeline für eigene Systeme (analog zu LLM-Apps) sollte auch Package-Sourcing abdecken — inklusive Audit-Logging für alle Build-Operationen. Weitere Kontext zur Supply-Chain-Risiko-Bewertung liefert unser KI-Pentesting-Überblick.