刚清理完1500个毒包,Arch Linux AUR又在24小时内遭遇了第二波攻击。这次攻击者学聪明了——不再粗暴投毒,而是用上了代码混淆,把恶意逻辑藏在Bun命令执行流里,伪装手法比第一波更隐蔽。
6月12日,AUR遭遇了有史以来最大规模的恶意软件投毒,超过1500个软件包被植入窃密程序。开发者们连夜清理,刚宣布恢复,第二天晚上就发现新一批被污染包。多个Node.js软件包、一个Plasma 6小程序、部分Firefox相关包、Aura浏览器,甚至一个NeoVim插件都检测出了经过混淆的恶意代码。
更让人头疼的是,开发者Nicolas Boichat利用本地运行的Gemma E2B AI模型,揪出了隐藏更深的第二波攻击。攻击者将恶意逻辑穿插在Bun命令执行流中,混淆手法比第一波复杂得多。维护团队虽然迅速处理了所有已知受影响包,但社区已经警觉:这不会是最后一波。
目前AUR维护团队已重置所有恶意提交并封禁相关账号,正在研究加强预提交安全审核机制。但对于日常使用yay等AUR助手直接安装包的用户来说,风险依然很高。建议近期谨慎更新,安装前手动审查PKGBUILD文件,别图省事直接一键装。


