Arch Linux AUR Paket Kabulünü Durdurdu: Malware Saldırısı Analizi

Arch Linux, AUR'daki paket kabulünü malware saldırısından sonra dondurdu. Saldırganlar, yetkili devralmaları ve terk edilmiş paketleri kullanarak Linux infostealer dağıttı. Detaylı inceleme ve çözüm önerileri.

I
ITWISE
0 görüntülenme
Arch Linux AUR Paket Kabulünü Durdurdu: Malware Saldırısı Analizi

Sorun Tanımı

Arch Linux topluluğu, Arch User Repository (AUR) üzerinden dağıtılan paketlerde yaşanan malware saldırısı nedeniyle acil bir önlem aldı. Saldırganlar, paket bakım görevlilerini (maintainer) devralarak ve terk edilmiş (orphaned) paketleri hedef alarak sistemlere sızmaya çalıştı. Bu saldırı kapsamında, Linux infostealer adı verilen kötü amaçlı yazılımlar dağıtıldı. Bu yazılımlar, uzaktan erişim (remote access) ve SSH solucan (worm) yeteneklerine sahipti.

Saldırıya maruz kalan paket sayısının onlarca düzeyinde olduğu ve Arch Linux'un paket kabul işlemlerini geçici olarak durdurmasına yol açtığı bildirildi. Bu durum, Arch Linux kullanıcılarının AUR'dan yeni paket yüklemelerini ve güncellemelerini geçici bir süreliğine yapamamasına neden oldu.

Saldırının Etkileri ve Riskler

Bu saldırının ciddiyeti, aşağıdaki unsurlar nedeniyle daha da artmaktadır:

  1. Yetkili Devralma (Maintainer Takeover):

    Saldırganlar, AUR'daki paketlerin bakım görevlilerini ele geçirerek, paketlerin orijinal geliştiricileri tarafından onaylanmamış kötü amaçlı sürümlerini yayınladı. Bu, kullanıcıların farkında olmadan zararlı yazılımlar yüklemesine yol açtı.

  2. Terk Edilmiş Paketlerin Kötüye Kullanılması (Orphaned Package Exploitation):

    Bazı paketler, uzun süredir bakım yapılmadığı için terk edilmiş (orphaned) olarak kabul edilmekteydi. Saldırganlar, bu paketleri ele geçirerek, kullanıcıların sistemlerine sızmak için infostealer dağıttı. Bu paketler genellikle sistemdeki diğer uygulamalarla entegre çalıştığı için, saldırının yayılması daha da kolaylaştı.

  3. Linux Infostealer ve SSH Solucan Yeteneği:

    Dağıtılan infostealer yazılımı, kullanıcıların sistemlerindeki hassas verileri (parolalar, anahtarlar, tarayıcı verileri vb.) çalmayı amaçlıyordu. Ayrıca, SSH solucan yeteneği sayesinde, enfekte olmuş sistemler üzerinden diğer sistemlere de yayılabiliyordu. Bu, saldırının bulaşıcı ve kalıcı hale gelmesine neden oluyordu.

Uyarı:

Eğer AUR'dan son zamanlarda paket yüklediyseniz veya sisteminizde şüpheli aktiviteler fark ettiyseniz, acil olarak sisteminizi kontrol etmeniz ve gerekli güvenlik önlemlerini almanız önerilir. Bu saldırıdan etkilenen paketler arasında yay, pamac ve trizen gibi popüler AUR yardımcı programları da bulunabilir.

Arch Linux'un Aldığı Önlemler

Arch Linux ekibi, saldırının boyutunu ve yaygınlığını değerlendirdikten sonra aşağıdaki acil önlemleri uygulamaya koydu:

  1. Paket Kabulünün Geçici Olarak Durdurulması:

    AUR'daki paket kabul işlemleri, saldırının tamamen çözülmesine kadar geçici olarak durduruldu. Bu, yeni paketlerin ve güncellemelerin yayınlanmasını engelleyerek, saldırının yayılmasını yavaşlattı.

  2. Paket Bakım Görevlilerinin Gözden Geçirilmesi:

    Arch Linux ekibi, AUR'daki tüm paketlerin bakım görevlilerini gözden geçirmeye başladı. Yetkisiz devralmaların tespit edilmesi ve düzeltilmesi için çalışmalar yürütüldü.

  3. Kullanıcıların Uyarılması:

    Arch Linux topluluğu, kullanıcıları şüpheli paketlerden kaçınmaları konusunda uyardı. Ayrıca, sistemlerinde infostealer olup olmadığını kontrol etmeleri için güvenlik betikleri yayınladı.

    # Güvenlik kontrolleri için kullanılabilecek betikler
    curl -s https://raw.githubusercontent.com/archlinux/arch-security/master/check-aur-packages.sh | bash
    

Kullanıcıların Alması Gereken Önlemler

Arch Linux kullanıcılarının, bu saldırıdan etkilenmemek ve sistemlerini korumak için aşağıdaki adımları izlemeleri önerilir:

1. Mevcut Paketlerin Kontrolü

Aşağıdaki komutları kullanarak, sisteminizdeki AUR paketlerini ve onların bakım görevlilerini kontrol edin:

# AUR paketlerinin listesini al
pacman -Qm  # Yerel olarak kurulu AUR paketlerini gösterir

# Bir paketin bakım görevlisini kontrol et
pkgctl repo clone   # Paketin Git deposunu klonlar
cd 
cat .SRCINFO  # Bakım görevlisini ve diğer bilgileri gösterir

İpucu:

Eğer bir paketin bakım görevlisi bilinmeyen bir kullanıcıysa veya son zamanlarda değiştirildiyse, bu paketi kaldırmayı ve alternatiflerini araştırmayı düşünün.

2. Sistem Kontrolü ve Temizliği

Sistemde infostealer olup olmadığını kontrol etmek için aşağıdaki adımları izleyin:

  1. Şüpheli Süreçlerin Kontrolü:
    # Çalışan süreçleri listele
    ps aux | grep -i 'steal\|infosteal\|ssh-worm'
    
    # Ağ bağlantılarını kontrol et
    ss -tulnp | grep -E 'ssh|22'
    
  2. Sistem Dosyalarının Kontrolü:

    Aşağıdaki komutlar, sistemdeki yeni veya değiştirilmiş dosyaları tespit etmenize yardımcı olabilir:

    # Son 7 günde değiştirilen dosyaları listele
    touch -t $(date -d '7 days ago' +%Y%m%d0000) /tmp/start
    find / -type f -newer /tmp/start -ls
    
    # Kritik sistem dizinlerini kontrol et
    ls -la /usr/bin/ /usr/sbin/ /bin/ /sbin/
    
  3. Kullanıcı Verilerinin Yedeklenmesi:

    Eğer sisteminizde şüpheli aktivite tespit ederseniz, öncelikle kritik verilerinizi yedekleyin. Ardından, sisteminizi temiz bir şekilde yeniden kurmayı düşünün.

3. Gelecekteki Koruma Önlemleri

Bu saldırıdan ders çıkararak, sistemlerinizi gelecekte korumak için aşağıdaki önlemleri alabilirsiniz:

  1. AUR Yardımcı Programlarını Güvenli Kullanma:

    AUR'dan paket yüklerken, güvenilir kaynaklardan indirildiğinden emin olun. Örneğin, yay yerine paru gibi alternatif AUR yardımcı programlarını kullanmayı düşünebilirsiniz. Ayrıca, paketleri yüklemeden önce PKGBUILD dosyasını inceleyin.

    # PKGBUILD dosyasını inceleme
    pkgctl repo clone 
    cd 
    less PKGBUILD
    
  2. Sistem Güncellemelerini Düzenli Olarak Yapma:

    Sistemdeki tüm paketleri düzenli olarak güncelleyin. Bu, potansiyel güvenlik açıklarının kapatılmasına yardımcı olur:

    # Tüm paketleri güncelleme
    sudo pacman -Syu
    
  3. Güvenlik Yazılımlarını Kullanma:

    Sistemde ClamAV gibi anti-virüs yazılımlarını kullanmayı düşünün. Ayrıca, AppArmor veya SELinux gibi zorunlu erişim kontrolü (MAC) sistemlerini etkinleştirin:

    # ClamAV kurulumu
    sudo pacman -S clamav
    sudo freshclam  # Veritabanını güncelle
    sudo clamscan -r --bell -i /  # Sistem taraması
    
    # AppArmor kurulumu
    sudo pacman -S apparmor
    sudo systemctl enable --now apparmor.service
    

Sonuç ve Öneriler

Bu saldırı, Arch Linux kullanıcılarının AUR'daki paketlere olan güvenini sarsmış olsa da, Arch Linux ekibi ve topluluğu hızlı bir şekilde müdahale ederek durumu kontrol altına almaya çalışmaktadır. Kullanıcıların da bu süreçte dikkatli olmaları ve gerekli önlemleri almaları büyük önem taşımaktadır.

Öneriler:

  • Geçici olarak AUR'dan paket yüklememeyi düşünün, özellikle de saldırı tamamen çözülene kadar.
  • Sistemdeki şüpheli aktiviteleri sürekli olarak izleyin ve gerekirse güvenlik betikleri kullanın.
  • Gelecekte AUR'dan paket yüklerken, paketin bakım görevlisini ve kaynak kodunu mutlaka kontrol edin.
  • Sistemdeki kritik verileri düzenli olarak yedekleyin ve güvenlik açıklarını kapatmak için güncellemeleri takip edin.

Bu saldırı, açık kaynaklı yazılımların güvenliği konusunda önemli bir uyarı niteliği taşımaktadır. Kullanıcıların ve geliştiricilerin, güvenlik açıklarını hızlı bir şekilde tespit edip kapatmaları ve güvenilir kaynaklardan paket yüklemeleri büyük önem taşımaktadır.

Ek Kaynaklar

Kaynak

4sysops