O Arch Linux suspendeu temporariamente a adoção de pacotes no Arch User Repository após identificar uma nova onda de contas assumindo projetos abandonados para inserir código malicioso. A medida foi ampliada posteriormente com o bloqueio de todos os novos envios ao AUR. A ação busca conter ataques à cadeia de suprimentos que exploram o sistema de manutenção comunitária.
No AUR, usuários publicam arquivos PKGBUILD com instruções para baixar, compilar e instalar programas que não fazem parte dos repositórios oficiais. Criminosos estavam adotando pacotes sem mantenedores ativos e adicionando alterações maliciosas em commits posteriores. Como os projetos já possuíam histórico, nome conhecido e usuários recorrentes, as modificações poderiam passar despercebidas durante atualizações.
Também foram encontrados pacotes recém-criados com comandos nocivos executados durante o processo de compilação, inclusive com solicitações de privilégios elevados. Contas envolvidas foram banidas e os projetos identificados foram removidos.
A campanha pode comprometer máquinas quando o usuário instala ou atualiza um pacote sem revisar o PKGBUILD. Dependendo das instruções adicionadas, o processo pode baixar arquivos externos, executar comandos e alterar o sistema.
O incidente não afeta diretamente os pacotes distribuídos pelos repositórios oficiais do Arch Linux. O risco está concentrado no AUR, onde o conteúdo é produzido pela comunidade e deve ser analisado antes da instalação.



