Sorun Tanımı
Arch Linux topluluğu, Arch User Repository (AUR) üzerinden dağıtılan paketlerde yaşanan malware saldırısı nedeniyle acil bir önlem aldı. Saldırganlar, paket bakım görevlilerini (maintainer) devralarak ve terk edilmiş (orphaned) paketleri hedef alarak sistemlere sızmaya çalıştı. Bu saldırı kapsamında, Linux infostealer adı verilen kötü amaçlı yazılımlar dağıtıldı. Bu yazılımlar, uzaktan erişim (remote access) ve SSH solucan (worm) yeteneklerine sahipti.
Saldırıya maruz kalan paket sayısının onlarca düzeyinde olduğu ve Arch Linux'un paket kabul işlemlerini geçici olarak durdurmasına yol açtığı bildirildi. Bu durum, Arch Linux kullanıcılarının AUR'dan yeni paket yüklemelerini ve güncellemelerini geçici bir süreliğine yapamamasına neden oldu.
Saldırının Etkileri ve Riskler
Bu saldırının ciddiyeti, aşağıdaki unsurlar nedeniyle daha da artmaktadır:
- Yetkili Devralma (Maintainer Takeover):
Saldırganlar, AUR'daki paketlerin bakım görevlilerini ele geçirerek, paketlerin orijinal geliştiricileri tarafından onaylanmamış kötü amaçlı sürümlerini yayınladı. Bu, kullanıcıların farkında olmadan zararlı yazılımlar yüklemesine yol açtı.
- Terk Edilmiş Paketlerin Kötüye Kullanılması (Orphaned Package Exploitation):
Bazı paketler, uzun süredir bakım yapılmadığı için terk edilmiş (orphaned) olarak kabul edilmekteydi. Saldırganlar, bu paketleri ele geçirerek, kullanıcıların sistemlerine sızmak için infostealer dağıttı. Bu paketler genellikle sistemdeki diğer uygulamalarla entegre çalıştığı için, saldırının yayılması daha da kolaylaştı.
- Linux Infostealer ve SSH Solucan Yeteneği:
Dağıtılan infostealer yazılımı, kullanıcıların sistemlerindeki hassas verileri (parolalar, anahtarlar, tarayıcı verileri vb.) çalmayı amaçlıyordu. Ayrıca, SSH solucan yeteneği sayesinde, enfekte olmuş sistemler üzerinden diğer sistemlere de yayılabiliyordu. Bu, saldırının bulaşıcı ve kalıcı hale gelmesine neden oluyordu.
Uyarı:
Eğer AUR'dan son zamanlarda paket yüklediyseniz veya sisteminizde şüpheli aktiviteler fark ettiyseniz, acil olarak sisteminizi kontrol etmeniz ve gerekli güvenlik önlemlerini almanız önerilir. Bu saldırıdan etkilenen paketler arasındayay,pamacvetrizengibi popüler AUR yardımcı programları da bulunabilir.
Arch Linux'un Aldığı Önlemler
Arch Linux ekibi, saldırının boyutunu ve yaygınlığını değerlendirdikten sonra aşağıdaki acil önlemleri uygulamaya koydu:
- Paket Kabulünün Geçici Olarak Durdurulması:
AUR'daki paket kabul işlemleri, saldırının tamamen çözülmesine kadar geçici olarak durduruldu. Bu, yeni paketlerin ve güncellemelerin yayınlanmasını engelleyerek, saldırının yayılmasını yavaşlattı.
- Paket Bakım Görevlilerinin Gözden Geçirilmesi:
Arch Linux ekibi, AUR'daki tüm paketlerin bakım görevlilerini gözden geçirmeye başladı. Yetkisiz devralmaların tespit edilmesi ve düzeltilmesi için çalışmalar yürütüldü.
- Kullanıcıların Uyarılması:
Arch Linux topluluğu, kullanıcıları şüpheli paketlerden kaçınmaları konusunda uyardı. Ayrıca, sistemlerinde infostealer olup olmadığını kontrol etmeleri için güvenlik betikleri yayınladı.
# Güvenlik kontrolleri için kullanılabilecek betikler curl -s https://raw.githubusercontent.com/archlinux/arch-security/master/check-aur-packages.sh | bash
Kullanıcıların Alması Gereken Önlemler
Arch Linux kullanıcılarının, bu saldırıdan etkilenmemek ve sistemlerini korumak için aşağıdaki adımları izlemeleri önerilir:
1. Mevcut Paketlerin Kontrolü
Aşağıdaki komutları kullanarak, sisteminizdeki AUR paketlerini ve onların bakım görevlilerini kontrol edin:
# AUR paketlerinin listesini al
pacman -Qm # Yerel olarak kurulu AUR paketlerini gösterir
# Bir paketin bakım görevlisini kontrol et
pkgctl repo clone # Paketin Git deposunu klonlar
cd
cat .SRCINFO # Bakım görevlisini ve diğer bilgileri gösterir
İpucu:
Eğer bir paketin bakım görevlisi bilinmeyen bir kullanıcıysa veya son zamanlarda değiştirildiyse, bu paketi kaldırmayı ve alternatiflerini araştırmayı düşünün.
2. Sistem Kontrolü ve Temizliği
Sistemde infostealer olup olmadığını kontrol etmek için aşağıdaki adımları izleyin:
- Şüpheli Süreçlerin Kontrolü:
# Çalışan süreçleri listele ps aux | grep -i 'steal\|infosteal\|ssh-worm' # Ağ bağlantılarını kontrol et ss -tulnp | grep -E 'ssh|22' - Sistem Dosyalarının Kontrolü:
Aşağıdaki komutlar, sistemdeki yeni veya değiştirilmiş dosyaları tespit etmenize yardımcı olabilir:
# Son 7 günde değiştirilen dosyaları listele touch -t $(date -d '7 days ago' +%Y%m%d0000) /tmp/start find / -type f -newer /tmp/start -ls # Kritik sistem dizinlerini kontrol et ls -la /usr/bin/ /usr/sbin/ /bin/ /sbin/ - Kullanıcı Verilerinin Yedeklenmesi:
Eğer sisteminizde şüpheli aktivite tespit ederseniz, öncelikle kritik verilerinizi yedekleyin. Ardından, sisteminizi temiz bir şekilde yeniden kurmayı düşünün.
3. Gelecekteki Koruma Önlemleri
Bu saldırıdan ders çıkararak, sistemlerinizi gelecekte korumak için aşağıdaki önlemleri alabilirsiniz:
- AUR Yardımcı Programlarını Güvenli Kullanma:
AUR'dan paket yüklerken, güvenilir kaynaklardan indirildiğinden emin olun. Örneğin,
yayyerineparugibi alternatif AUR yardımcı programlarını kullanmayı düşünebilirsiniz. Ayrıca, paketleri yüklemeden önce PKGBUILD dosyasını inceleyin.# PKGBUILD dosyasını inceleme pkgctl repo clone cd less PKGBUILD - Sistem Güncellemelerini Düzenli Olarak Yapma:
Sistemdeki tüm paketleri düzenli olarak güncelleyin. Bu, potansiyel güvenlik açıklarının kapatılmasına yardımcı olur:
# Tüm paketleri güncelleme sudo pacman -Syu - Güvenlik Yazılımlarını Kullanma:
Sistemde ClamAV gibi anti-virüs yazılımlarını kullanmayı düşünün. Ayrıca, AppArmor veya SELinux gibi zorunlu erişim kontrolü (MAC) sistemlerini etkinleştirin:
# ClamAV kurulumu sudo pacman -S clamav sudo freshclam # Veritabanını güncelle sudo clamscan -r --bell -i / # Sistem taraması # AppArmor kurulumu sudo pacman -S apparmor sudo systemctl enable --now apparmor.service
Sonuç ve Öneriler
Bu saldırı, Arch Linux kullanıcılarının AUR'daki paketlere olan güvenini sarsmış olsa da, Arch Linux ekibi ve topluluğu hızlı bir şekilde müdahale ederek durumu kontrol altına almaya çalışmaktadır. Kullanıcıların da bu süreçte dikkatli olmaları ve gerekli önlemleri almaları büyük önem taşımaktadır.
Öneriler:
- Geçici olarak AUR'dan paket yüklememeyi düşünün, özellikle de saldırı tamamen çözülene kadar.
- Sistemdeki şüpheli aktiviteleri sürekli olarak izleyin ve gerekirse güvenlik betikleri kullanın.
- Gelecekte AUR'dan paket yüklerken, paketin bakım görevlisini ve kaynak kodunu mutlaka kontrol edin.
- Sistemdeki kritik verileri düzenli olarak yedekleyin ve güvenlik açıklarını kapatmak için güncellemeleri takip edin.
Bu saldırı, açık kaynaklı yazılımların güvenliği konusunda önemli bir uyarı niteliği taşımaktadır. Kullanıcıların ve geliştiricilerin, güvenlik açıklarını hızlı bir şekilde tespit edip kapatmaları ve güvenilir kaynaklardan paket yüklemeleri büyük önem taşımaktadır.



