+PRV Si usáis Archlinux o derivadas y habéis instalado o actualizado estos paquetes en los últimos días: estáis troyanizados.

Temas privados, solo para usuarios registrados
RESUMEN DEL DEBATE · elaborado con IA

Abrir el terminal y lanzar un `pacman -Syu` se ha convertido en ruleta rusa para los usuarios de Arch Linux y derivadas. Alguien automatizó la adopción de paquetes huérfanos en el Arch User Repository (AUR) y los sembró con código malicioso. La ventana de infección, según las primeras pesquisas, se concentró entre el 9 y el 12 de junio.

Leer el resumen completo →

audienorris1899

Madmaxista
Desde
30 Jul 2018
Mensajes
4.695
Fruta
21.917
Alguien ha automatizado el proceso de adoptar paquetes huérfanos de AUR y los ha troyanizado. Hasta el momento se conocen 1579 paquetes comprometidos, pero se espera que sean más. Si en las últimas dos semanas habéis instalado o actualizado alguno de ellos, ya podéis ir cambiando a toda leche todas vuestras contraseñas y credenciales desde otro sistema operativo y por supuesto que no queda otra que formatear y reinstalar.
 
Vaya. Pues se supone que Arch es para expertos. Yo tengo una VM con Artix, la borraré por si acaso, la estaba probando para ver si me pasaba a ella o no.
 
Para los menos técnicos: abrid un terminal, copiar esto y pegarlo. Os dice si tenéis algún paquete de los afectados.

Bash:
curl -s https://gist.githubusercontent.com/Kidev/85756c3dcad3623ca5604a8135bafd14/raw/8672469f7f6400b11143ccad57296a85886b4226/check_aur_infected.sh | bash
 
Yo no tengo ninguno instalado. Por suerte son paquetes muy random, aunque en el pasado sí tuve instalado los de "libretro-*".

De todos modos, siempre que instalo algo de ahí reviso los archivos de construcción, así que no creo que hubiera caído en la trampa.
 
Yo no soy usuario de Linux, necesito Windows para el trabajo.

Pero no se supone que Arch es para informáticos avanzados que quieren experimentar? Si quieres una distro seria usas algo como Fedora no?
 
Danke, y sabemos cuando van a volver a ser seguros y eso?

Se supone que ya lo son. Retiraron los problemáticos, hace días que no sube la cuenta de 1936 paquetes chungos, han desactivado la creación de cuentas nuevas en el AUR y no hay novedades, lo cual no quita que el sistema del AUR siga siendo inseguro por naturaleza:

Hasta que no arreglen eso hay que andar con mucho ojo si de pronto aparecen actualizaciones de paquetes huérfanos o que no hayan sido actualizados desde hace mucho tiempo. Tampoco está mal antes de actualizarlo ir a una opción que suele poner "Ver PKGBUILD" a ver si hay algo raro ahí.
 
(imagen visible para usuarios registrados)

(imagen visible para usuarios registrados)

(imagen visible para usuarios registrados)

(imagen visible para usuarios registrados)

roto2
 
Alguien ha automatizado el proceso de adoptar paquetes huérfanos de AUR y los ha troyanizado. Hasta el momento se conocen 1579 paquetes comprometidos, pero se espera que sean más. Si en las últimas dos semanas habéis instalado o actualizado alguno de ellos, ya podéis ir cambiando a toda leche todas vuestras contraseñas y credenciales desde otro sistema operativo y por supuesto que no queda otra que formatear y reinstalar.
Dicen los linuxeros que esas cosas solo pasan en Windows.
 
(enlace visible para usuarios registrados)
 
(enlace visible para usuarios registrados)
 
Para los menos técnicos: abrid un terminal, copiar esto y pegarlo. Os dice si tenéis algún paquete de los afectados.

Bash:
curl -s https://gist.githubusercontent.com/Kidev/85756c3dcad3623ca5604a8135bafd14/raw/8672469f7f6400b11143ccad57296a85886b4226/check_aur_infected.sh | bash
Ocurre también con Ubuntu?
 
Ocurre también con Ubuntu?

Nop. Sólo en las que usen el repositorio AUR (Arch y derivadas). Ese repositorio es "comunitario" donde programadores del mundo entero suben sus programas y claro, pasa lo que pasa. La idea es buena pero un agujero de seguridad enorme.

Si alguien usa el AUR, muchas veces está lo mismo en versión flatpak que es bastante más seguro.
 
Me quedo más tranquilo. Yo ya he pasado mi PC principal a Kubuntu y de momento estoy muy contento.

Me decanté por esta distro finalmente por el gran respaldo que tiene.
 
Joe..r, con lo contento que estaba trasteando con Manjaro.
¿Y ahora qué?
¿Nos olvidamos de actualizar?
¿Hasta cuándo?
 
Joe..r, con lo contento que estaba trasteando con Manjaro.
¿Y ahora qué?
¿Nos olvidamos de actualizar?
¿Hasta cuándo?

Al final se ha quedado la cosa en 1936 paquetes afectados que ya ha sido repuestos a su estado anterior así que podrías actualizar sin problema.

Anteriormente podías abrir un terminal, teclear el comando que puse en el tercer mensaje y si no usabas ninguno de los paquetes afectados, actualizar tranquilamente.
 
Joe..r, con lo contento que estaba trasteando con Manjaro.
¿Y ahora qué?
¿Nos olvidamos de actualizar?
¿Hasta cuándo?
Yo es que tengo la friolera de cero paquetes de aur. Para lo único que lo usaba desde hace unos años era para chrome y ahora ni eso, porque uso la versión precompilada del chaotic aur
 
Yo es que tengo la friolera de cero paquetes de aur. Para lo único que lo usaba desde hace unos años era para chrome y ahora ni eso, porque uso la versión precompilada del chaotic aur

Si, yo también pensé que sólo tenía dos o tres pero hago un pacman -Qqm para verlos y aún salen unos cuántos...
 
Archlinux era la distro más actualizada y que podías tener toda clase de paquetes debido a AUR mantenido por la comunidad. La realidad:

Arch linux cada vez mantiene menos paquetes propios, derivando el resto a AUR y otros contenedores.

Si no quieres usar AUR tienes flatpak y esos que los programas ocupan cigot y medio porque tienes la librerías por duplicado. Además dan problemas si necesitas un programa que depende de otro, ya que esos programas se instalaran en un directorio específico y no tienen permisos para ver más allá de su directorio. Por lo que para hacer andar ciertos programas, todo lo necesario tiene que ser instalado de flatpak, snap o donde sea.

En AUR tienes de todo. Pero hay mucho script roto que no funciona y no te instala los paquetes.

A su vez hay cosas necesarias que te las meten ahí por orden de Arch. Por ejemplo los drivers de Nvidia para la serie gtx 1000 por ejemplo. ¿Tienes una gtx 1070?. Arch dice que está anticuada y te peleas con AUR para instalar sus drivers, cuando en ubuntu o cualquier otra te los deja instalar la propia distro de serie.

Ya lo último es el pastel descubierto. Tan seguro es gnu/linux que al final si quieren te cuelan el bicho y sin instalar nada raro.

Al final hasta instalando los programas de windows desde el exe de la web del autor es menos malo que repositorios mantenidos "por la comunidad".
 

Estadísticas del foro

Temas
2.055.663
Mensajes
58.323.905
Miembros
190.978
Último miembro
JoseCuervo

El blog de burbuja.info

Volver