Arch 软件仓库遭大规模供应链投毒
推荐指数 52.0 NO. 028 · 2026.06.23
发布2026/06/22
为什么值得看
AUR 攻击者批量注册新账号接管 14,000 个无人维护包,植入恶意代码推送更新。这暴露了用户驱动仓库的结构性风险:任何注册者都能修改 orphaned packages 且无需审核,与 Fedora Copr、Ubuntu PPA 等提供受控构建环境的服务形成鲜明对比。
编辑判断
这次攻击的手法非常低成本:注册账号、认领无人维护包、植入恶意代码,三步完成。AUR 不提供二进制构建环境反而成了漏洞——用户本地编译时恶意代码直接执行,比预编译包的投毒更难被分发端检测到。
如果你或团队在用 Arch/Manjaro 做开发机或 CI 镜像,建议立即审计 AUR 依赖清单,把关键包迁到官方仓库或自建私有源。Copr 和 PPA 的构建隔离机制在这次对比中显得更值得信任,选型时需要重新权衡"包数量"和"供应链可控性"。
相关内容
Arch Linux AUR遭大规模恶意投毒,三波攻击叠加 AUR仓库6月12日遭遇建库以来规模最大的恶意软件投毒攻击,逾1500个软件包被注入窃密代码,为三波攻击叠加所致。 Arch Linux项目用户仓库AUR遭恶意攻击,400+项目被投毒 超400个软件包被投毒,所有编译这些软件包的电脑都有可能被植入恶意程序,攻击规模影响范围广泛。 Atomic Arch供应链攻击致AUR超1500个包被投毒 攻击者利用AUR中已被遗弃的包,修改PKGBUILD文件,在安装过程中引入恶意行为,手法与Axios供应链攻击类似。 Arch Linux AUR遭投毒,400+软件包藏雷 攻击者使用Rust编写的二进制程序投毒,窃取开发者敏感信息,获得root权限后加载eBPF Rootkit隐藏自身,未更改包名仅修改构建脚本。