Linux Adictos Pablinux  

Arch Linux refuerza la seguridad del AUR con nuevas restricciones

AUR y Malware

AUR, el repositorio comunitario de Arch Linux, ha desactivado temporalmente la adopción de paquetes como medida de seguridad tras el grave incidente de malware descubierto el pasado mes de junio. La decisión pretende impedir que atacantes vuelvan a aprovechar el sistema de adopción de paquetes huérfanos para distribuir código malicioso entre los usuarios.

La medida forma parte de una serie de cambios que el proyecto Arch Linux está aplicando para reforzar la seguridad del AUR después de una de las campañas de compromiso de la cadena de suministro más importantes sufridas por el repositorio.

AUR suspende la adopción de paquetes tras el ataque de malware

El cambio más importante es la desactivación temporal de la función que permite adoptar paquetes huérfanos. Los desarrolladores consideran que este mecanismo fue uno de los principales vectores utilizados durante el ataque, en el que los responsables consiguieron hacerse con el mantenimiento de numerosos paquetes abandonados para introducir modificaciones maliciosas en sus scripts de construcción.

Además de bloquear las adopciones, Arch Linux ha reducido el periodo necesario para que un paquete sea considerado huérfano, pasando de 90 a 30 días. El objetivo es facilitar que los mantenedores legítimos recuperen antes el control de proyectos abandonados mediante nuevos procedimientos de revisión más estrictos.

Estas medidas llegan después del incidente detectado en junio, cuando cientos de paquetes del AUR fueron comprometidos inicialmente. Conforme avanzó la investigación, los mantenedores identificaron más de 1.500 paquetes afectados por distintas oleadas del ataque, lo que obligó a revisar manualmente un gran número de paquetes y cuentas de usuario.

Aunque el problema afectó exclusivamente al AUR y no a los repositorios oficiales de Arch Linux, el proyecto continúa recomendando revisar cuidadosamente los archivos PKGBUILD antes de instalar o actualizar software procedente del repositorio comunitario, especialmente si el paquete ha cambiado recientemente de mantenedor. Las nuevas restricciones buscan reducir el riesgo de que se repitan ataques similares mientras se implementan medidas de protección permanentes.

Artículo original

Leave A Comment

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.