اگر برای نصب نرمافزارهای خود به مخزن کاربر آرچ (AUR) تکیه میکنید، احتمالاً همین حالا سیستم شما به خطر افتاده است. طبق گزارش شرکت سونتایپ (Sonatype)، یک شرکت مدیریت زنجیره تأمین نرمافزار، حدود ۱۵۰۰ بستهٔ مخرب در این مخزن شناسایی شدهاند که جزئیات آن در پست وبلاگی بهروزرسانی شده در ۱۲ ژوئن ۲۰۲۶ منتشر شد.
برای کاربران آرچ لینوکس، AUR یک مرکز حیاتی و جامعهمحور است. این مخزن به توسعهدهندگان اجازه میدهد توصیفاتی از بستهها به نام PKGBUILD را به اشتراک بگذارند تا کاربران بتوانند نرمافزار را با ابزار makepkg از روی کد منبع کامپایل کنند. پس از کامپایل، بسته از طریق مدیریت بسته آرچ لینوکس یعنی pacman نصب میشود. برخلاف مخازن رسمی، AUR برای هر کسی جهت آپلود محتوا باز است و نظارت بر این موارد بر عهده گروهی از کاربران داوطلب و مورد اعتماد (Trusted Users) است.
شکاف امنیتی
این ماهیت باز، یک حفره امنیتی عظیم ایجاد میکند. مهاجمان میتوانند بدافزار را در دل یک اپلیکیشن بهظاهر سالم پنهان (Obfuscate) کنند. آنها شرط میبندند که ناظران داوطلب زمان کافی برای بررسی تکتک خطوط کد را ندارند. به محض اینکه یک کاربر مورد اعتماد، بررسی سطحی انجام دهد و کد مخفی را نبیند، بدافزار برای دانلود تمام کاربران فعال میشود.
این یک شکست سیستمی در مدل اعتماد است. AUR برای افزایش چشمگیر تعداد نرمافزارهای در دسترس برای کاربران آرچ و توزیعهای مشتق شده از آن ساخته شد، اما این راحتی اکنون هزینهی سنگینی دارد. مسئولیت بررسی هر چیزی که نصب میشود، بهطور تاریخی بر عهده کاربر بوده است؛ شرطی که برای اکثر افراد غیرممکن و ناپایدار است.
ابعاد نفوذ
بر اساس مستندات سونتایپ، این حمله سریع و گسترده بوده است:
- حجم: شناسایی تقریباً ۱۵۰۰ اپلیکیشن مخرب.
- بازه زمانی: این موج تنها در بازهی یک هفته رخ داده است.
- تأثیر: هنوز گزارش رسمی دقیقی درباره عملکرد این بدافزارها یا هویت ارسالکنندگان منتشر نشده، اما حجم آنها تکاندهنده است.
- تکرار: این دومین مورد شناسایی مشابه در بازه یک هفته است.

واکنش رسمی و هشدارها
تیم آرچ در بیانیهای کوتاه، خواستار احتیاط شدید شد. آنها همچنان توصیه میکنند تمام کاربران بستههای AUR، هنگام بهروزرسانی، تمامی تغییرات PKGBUILD و اسکریپتهای نصب را بررسی کنند.
تیم آرچ از کاربرانی که متوجه تغییرات مشکوک در بستههای مورد استفاده خود میشوند، خواسته تا اطلاعات بیشتر را از طریق لیست پستی aur-general ارسال کنند. این پذیرش، تأیید میکند که فرآیند تأیید فعلی برای متوقف کردن این حملات ناکافی است.
گامهای فوری برای بازیابی
برای ایمنسازی سیستم، کاربران باید فوراً هر نرمافزاری که از AUR نصب شده را حذف کنند. نویسنده گزارش تأکید میکند که «حذف کنید، حذف کنید و باز هم حذف کنید»، زیرا میزان خسارت احتمالی به سیستم شما در حال حاضر ناشناخته است.
برای حذف یک بسته از دستور زیر استفاده کنید:sudo pacman -R PACKAGENAME
پس از حذف، اجرای دستور pacman -Q کمک میکند تا مطمئن شوید بسته از سیستم پاک شده است. این دستور تمام بستههای نصبشده در حال حاضر روی سیستم شما را لیست میکند.
به دلیل ناشناخته بودن ابعاد آسیب، توصیه میشود از Wireshark برای نظارت بر ترافیک خروجی مشکوک شبکه استفاده کنید. اگر ترافیکی را دیدید که نمیشناسید، آن را جستجو کنید. اگر ترافیک ناشناس بود یا با کدهای مخرب مرتبط بود، باید ترافیک خروجی را مسدود کنید یا سیستمعامل را بهطور کامل دوباره نصب کنید. هیچ ریسکی نکنید.
حرکت به سوی جایگزینی امنتر
به عنوان جایگزین، کاربران تشویق میشوند که استفاده از AUR را بهطور کامل متوقف کنند تا زمانی که توسعهدهندگان و کاربران مورد اعتماد یک راهکار دائمی بیابند. در عوض، Flatpak را با دستور زیر نصب کنید:sudo pacman -S flatpak
پس از نصب، مخزن Flathub را با دستور زیر اضافه کنید:flatpak remote-add --if-not-exists --user flathub https://dl.flathub.org/repo/flathub.flatpakrepo
سپس میتوانید اپلیکیشنها را با دستور flatpak install PACKAGENAME نصب کنید. Flathub کتابخانه وسیعی از برنامهها، از جمله ابزارهای تجاری مانند Spotify و Slack را ارائه میدهد که شاید حتی در AUR در دسترس نبودند.
این بحران یک نقص بنیادی در مدل جامعهمحور «مبتنی بر اعتماد» را برجسته میکند. شواهد از رشتهتوییتها و بحثهای Reddit که مربوط به پنج سال پیش است، نشان میدهد که این مشکل از مدتها قبل مورد نگرانی بوده است. انتظار اینکه کاربر متوسط، ممیزی دستی کدها را انجام دهد، یک مانع غیرواقعبینانه برای پذیرندگان جدید لینوکس است.
بدون تغییری دراماتیک به سمت یک سیستم تأیید خودکار و سختگیرانه برای یکپارچگی نرمافزارهای ارسالی، AUR در خطر تبدیل شدن به یک «برهوت» است. سیستم فعلی نظارت داوطلبانه آشکارا قادر به مقیاسبندی در برابر حملات مدرن بدافزارهای پنهانشده نیست. شناسایی نزدیک به ۲۰۰۰ اپلیکیشن مخرب در یک هفته، سیگنالی است که نمیتوان نادیده گرفت.




گفتگو