آرچ لینوکس تصاحب پکیجهای AUR رو موقتاً بست
خلاصهٔ کاملتر
تیم دواپس آرچ لینوکس روز ۳۰ ژوئیهٔ ۲۰۲۶ اعلام کرد که قابلیت تصاحب پکیج (adoption) روی مخزن کاربری AUR رو موقتاً غیرفعال کرده. تو اطلاعیهای که رابین کاندو، معروف به Antiz، به نمایندگی از تیم روی میلینگلیست رسمی منتشر کرد اومده که دلیلش موج فعلی تصاحبهای مخرب پکیج و کامیتهای بعدی از طریق AUR بوده و تیم داره ماجرا رو بررسی و پاکسازی میکنه.
AUR یه مخزن جامعهمحوره که کاربرها توش اسکریپتهای ساخت یا همون PKGBUILD نرمافزارهایی رو نگه میدارن که تو مخازن رسمی آرچ نیستن. وقتی یه پکیج بدون نگهدارنده یا orphan میشه، هر کاربری میتونه مالکیتش رو برداره. همین مکانیزم که برای بهروز موندن AUR لازمه، حالا تبدیل به مسیر حمله شده.
الگوی حمله سادهست: مهاجم پکیج رهاشده رو تصاحب میکنه و بعد PKGBUILD رو دستکاری میکنه تا موقع build یا نصب با makepkg کد دلخواهش اجرا بشه — از گرفتن پیلود مرحلهٔ دوم تا سرقت اعتبارنامهها و ماندگاری روی سیستم. سراغ پکیجهای بیصاحب رفتن هم اتفاقی نیست؛ اینها نگهدارندهٔ فعالی ندارن که تغییر مشکوک رو ببینه.
تو مقاله اومده که این الگو تکرار همون اتفاقهاییه که قبلاً تو npm و PyPI و حتی خود AUR دیده شده: سوءاستفاده از مدل مشارکت مبتنی بر اعتماد. تیم آرچ فعلاً نه دامنهٔ پکیجهای آسیبدیده رو اعلام کرده، نه تعداد حسابهای بهخطرافتاده و نه هیچ نشانهٔ مشخصی از نفوذ (IoC)، و گفته بعد از مهار ماجرا بیانیهٔ تکمیلی میده.
توصیهٔ عملی نویسنده برای کاربرها اینه که به پکیجهایی که تازه دستبهدست شدن یا تازه تغییر کردن اعتماد کورکورانه نکنن، قبل از build خود فایل PKGBUILD رو بخونن — مخصوصاً برای نرمافزارهای کمکاربر — و سراغ AUR helperهایی برن که diff تغییرات رو نشون میدن بهجای اینکه خودکار نصب کنن.
نکات کلیدی:
- آرچ لینوکس از ۳۰ ژوئیهٔ ۲۰۲۶ تصاحب پکیج توی AUR رو موقتاً غیرفعال کرده
- مهاجمها پکیجهای orphan رو برمیدارن و بعد کامیت مخرب روی PKGBUILD میزنن
- کد مخرب موقع build یا نصب با makepkg اجرا میشه
- دامنهٔ آسیب، تعداد حسابهای لو رفته و IoCها هنوز منتشر نشده
- قبل از نصب، PKGBUILD رو بخونید و از helperهایی استفاده کنید که diff نشون میدن




