AMAZINGINDEX.COM 日报快照
52.4
VOL. 2026.06
2026.06.23
← 返回 2026.06.23 日报
日报快照 · Daily Snapshot
NO. 028

Arch 软件仓库遭大规模供应链投毒

#ARTICLE 奇客Solidot 2026.06.23
推荐指数 52.0 NO. 028 · 2026.06.23
发布2026/06/22

AUR 攻击者批量注册新账号接管 14,000 个无人维护包,植入恶意代码推送更新。这暴露了用户驱动仓库的结构性风险:任何注册者都能修改 orphaned packages 且无需审核,与 Fedora Copr、Ubuntu PPA 等提供受控构建环境的服务形成鲜明对比。

这次攻击的手法非常低成本:注册账号、认领无人维护包、植入恶意代码,三步完成。AUR 不提供二进制构建环境反而成了漏洞——用户本地编译时恶意代码直接执行,比预编译包的投毒更难被分发端检测到。

如果你或团队在用 Arch/Manjaro 做开发机或 CI 镜像,建议立即审计 AUR 依赖清单,把关键包迁到官方仓库或自建私有源。Copr 和 PPA 的构建隔离机制在这次对比中显得更值得信任,选型时需要重新权衡"包数量"和"供应链可控性"。

查看原文 →