{"id":1179,"date":"2026-06-12T21:26:44","date_gmt":"2026-06-12T21:26:44","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/12\/mas-de-400-paquetes-aur-de-arch-linux-secuestrados-para-implementar-infostealer-y-ebpf-rootkit-cyberdefensa-mx-2\/"},"modified":"2026-06-12T21:26:44","modified_gmt":"2026-06-12T21:26:44","slug":"mas-de-400-paquetes-aur-de-arch-linux-secuestrados-para-implementar-infostealer-y-ebpf-rootkit-cyberdefensa-mx-2","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/12\/mas-de-400-paquetes-aur-de-arch-linux-secuestrados-para-implementar-infostealer-y-ebpf-rootkit-cyberdefensa-mx-2\/","title":{"rendered":"M\u00e1s de 400 paquetes AUR de Arch Linux secuestrados para implementar Infostealer y eBPF Rootkit \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los atacantes se apoderaron de m\u00e1s de 400 paquetes en el Arch User Repository (AUR) esta semana y reescribieron sus scripts de compilaci\u00f3n para instalar un ladr\u00f3n de credenciales en cualquier m\u00e1quina que los haya creado.<\/p>\n<p>El malware es un binario de Rust creado para recopilar secretos de los desarrolladores. Cuando aterriza con root, tambi\u00e9n puede cargar un rootkit eBPF para ocultarse. AUR es la colecci\u00f3n de paquetes comunitarios de Arch Linux y est\u00e1 separada de los repositorios oficiales de Arch, que no se vieron afectados.<\/p>\n<p>Si instal\u00f3 o actualiz\u00f3 un paquete AUR a partir del 11 de junio, comp\u00e1relo con las listas actuales de paquetes afectados antes de confiar en el host. La lista de nombres es larga, sigue creciendo y a\u00fan no est\u00e1 completa.<\/p>\n<p>Este ataque persigue el modelo de confianza, no una falla de software. Los paquetes comprometidos conservaron sus nombres, sus historias y la confianza que los acompa\u00f1aban. S\u00f3lo cambiaron las instrucciones de construcci\u00f3n.<\/p>\n<p>La trampa estaba en la receta, dejando el paquete exactamente igual al software que los usuarios pretend\u00edan instalar. Ning\u00fan exploit, ning\u00fan d\u00eda cero y ninguna se\u00f1al de que los propios sistemas de Arch hayan sido violados.<\/p>\n<p>Los atacantes adoptaron paquetes abandonados, editaron los archivos de compilaci\u00f3n y permitieron a los usuarios ejecutar la carga \u00fatil por ellos. Sonatype, que nombr\u00f3 la campa\u00f1a <a href=\"https:\/\/www.sonatype.com\/blog\/atomic-arch-npm-campaign-adds-malicious-dependency\">Arco At\u00f3mico<\/a>los encontr\u00f3 persiguiendo proyectos hu\u00e9rfanos: paquetes cuyos mantenedores se hab\u00edan retirado, dej\u00e1ndolos abiertos para que cualquiera los adoptara.<\/p>\n<p>Tambi\u00e9n falsificaron los metadatos de git commit para que los cambios parecieran provenir de un mantenedor de larga data, una cuenta que un usuario de confianza de Arch Linux confirm\u00f3 m\u00e1s tarde que nunca estuvo comprometida.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Una vez que se adoptaba un paquete, se editaba su script PKGBUILD o .install para ejecutar npm install atomic-lockfile durante la compilaci\u00f3n, colocando el paquete npm malicioso junto con un par de paquetes leg\u00edtimos para cubrirse. Ese paquete, atomic-lockfile@1.4.2, lleva un gancho de preinstalaci\u00f3n que ejecuta un ELF de Linux incluido llamado deps. Compile el paquete y el binario se ejecutar\u00e1.<\/p>\n<p>Los ejemplos confirmados reportados a la lista de correo de Arch incluyen los paquetes alvr y premake-git.<\/p>\n<h2>Qu\u00e9 hace el malware<\/h2>\n<p>Investigador independiente Whanos <a href=\"https:\/\/ioctl.fail\/preliminary-analysis-of-aur-malware\/\">ingenier\u00eda inversa<\/a> la carga \u00fatil de deps y describe un ladr\u00f3n de credenciales de Rust dirigido a estaciones de trabajo de desarrolladores y sistemas de compilaci\u00f3n. Recoge:<\/p>\n<ul>\n<li>Cookies, tokens y almacenamiento local de navegadores basados \u200b\u200ben Chromium (Chrome, Edge, Brave y muchos m\u00e1s)<\/li>\n<li>Datos de sesi\u00f3n de aplicaciones de Electron, incluidos Slack, Discord y Microsoft Teams<\/li>\n<li>Tokens de GitHub, npm y HashiCorp Vault, adem\u00e1s de material al portador OpenAI\/ChatGPT y metadatos de cuenta<\/li>\n<li>Claves SSH, hosts_conocidos e historiales de shell<\/li>\n<li>Credenciales de Docker y Podman y perfiles VPN<\/li>\n<\/ul>\n<p>Los archivos robados se env\u00edan a trav\u00e9s de HTTP a temp.sh. El comando y el control se ejecutan a trav\u00e9s de un servicio cebolla Tor a trav\u00e9s de un proxy de bucle invertido local.<\/p>\n<p>Para lograr persistencia, instala un servicio systemd con Restart=always. Con root, se copia a s\u00ed mismo en \/var\/lib\/ y escribe una unidad en \/etc\/systemd\/system\/; como usuario normal, utiliza el directorio de inicio y una unidad por usuario en ~\/.config\/systemd\/user\/. De cualquier manera, quiere volver.<\/p>\n<p>Los primeros art\u00edculos sobrevendieron el rootkit eBPF. Es opcional y solo se carga cuando el binario ya tiene ra\u00edz y la capacidad adecuada. No se utiliza para ganar privilegios. Cuando se activa, oculta los propios procesos del malware, los nombres de los procesos y los inodos de socket de las herramientas est\u00e1ndar, utilizando mapas BPF anclados llamados hide_pids, hide_names y hide_inodes, y elimina los intentos de adjuntar un depurador.<\/p>\n<p>Eso cambia los consejos de limpieza. Eliminar el paquete AUR no es suficiente una vez que se ha ejecutado la carga \u00fatil. Un administrador de paquetes puede eliminar los archivos que conoce. No puede demostrar que la m\u00e1quina est\u00e9 limpia despu\u00e9s de que una carga \u00fatil compatible con rootkit haya tenido la oportunidad de ejecutarse.<\/p>\n<p>El binario tambi\u00e9n presenta un segundo archivo vinculado a monero-wallet-gui que el an\u00e1lisis se\u00f1ala como un posible criptominero no analizado. Un rootkit eBPF acoplado a un ladr\u00f3n que ataca y atrapa es inusual, y es por eso que \u00e9ste vale m\u00e1s que encogerse de hombros.<\/p>\n<h2>Alcance y una segunda ola<\/h2>\n<p>El primer art\u00edculo de Sonatype cont\u00f3 m\u00e1s de 20 paquetes secuestrados. En un d\u00eda, los rastreadores comunitarios y el Arco <a href=\"https:\/\/lists.archlinux.org\/archives\/list\/aur-general@lists.archlinux.org\/thread\/FGXPCB3ZVCJIV7FX323SBAX2JHYB7ZS4\/\">hilo general de aur<\/a> hab\u00eda catalogado m\u00e1s de 400, con una lista maestra compilada al buscar el espejo git de AUR, coloc\u00e1ndola alrededor de 408, y listas consolidadas subiendo m\u00e1s.<\/p>\n<p>El paquete atomic-lockfile npm en s\u00ed mostr\u00f3 solo 134 descargas semanales en <a href=\"https:\/\/socket.dev\/npm\/package\/atomic-lockfile\">Enchufe<\/a> antes de que fuera retirado del registro, por lo que la exposici\u00f3n real es la ruta de compilaci\u00f3n de AUR en lugar de las instalaciones de npm.<\/p>\n<p>Una segunda ola utiliz\u00f3 bun install js-digest, impulsado desde un conjunto separado de cuentas que los rastreadores de la comunidad vinculan al mismo editor npm que atomic-lockfile. Su carga \u00fatil es un binario diferente, un ELF separado por su hash, que la comunidad tambi\u00e9n marc\u00f3 como malicioso.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>A\u00fan se est\u00e1 contando hasta qu\u00e9 punto se ha extendido esta ola. Los primeros desgloses enumeraron unas pocas docenas de paquetes, mientras que las b\u00fasquedas posteriores basadas en grep en el espejo AUR arrojaron n\u00fameros mucho m\u00e1s altos que pueden incluir la deserci\u00f3n a medida que se eliminan las confirmaciones. De cualquier manera, no es una nota a pie de p\u00e1gina de la primera ola, as\u00ed que verifique tanto atomic-lockfile como js-digest.<\/p>\n<h2>Que hacer ahora<\/h2>\n<p>Los mantenedores de Arch est\u00e1n restableciendo las confirmaciones maliciosas, prohibiendo las cuentas y pidiendo a los usuarios que sigan informando paquetes sospechosos en el hilo de la lista de correo.<\/p>\n<p>Trate la lista publicada de paquetes afectados como incompleta. Por tu parte:<\/p>\n<ul>\n<li>Verifique cualquier paquete AUR instalado o actualizado a partir del 11 de junio con las listas de paquetes de la comunidad y los scripts de detecci\u00f3n, que comparan sus paquetes externos con el conjunto defectuoso conocido. Grep historial de compilaci\u00f3n reciente y cach\u00e9s para npm install atomic-lockfile, bun install js-digest y la ruta de carga \u00fatil src\/hooks\/deps.<\/li>\n<li>Si se ejecut\u00f3 un paquete marcado, trate al host como con credenciales comprometidas. Rote todo lo que toca el ladr\u00f3n: sesiones de navegador, claves SSH, tokens de GitHub y npm, sesiones de Slack, Teams y Discord, tokens de Vault, credenciales de Docker y Podman, y cualquier clave de nube.<\/li>\n<li>Caza por la perseverancia. Busque servicios systemd desconocidos (tanto unidades del sistema como ~\/.config\/systemd\/user\/) y archivos inesperados en \/var\/lib\/. Inspeccione \/sys\/fs\/bpf\/ para ver los mapas Hidden_pids, Hidden_names y Hidden_inodes. Revisar las conexiones salientes a Tor y cargar servicios.<\/li>\n<li>Si el paquete se ejecut\u00f3 como root, asuma que el rootkit est\u00e1 presente y reinst\u00e1lelo desde un medio confiable. De lo contrario, no hay forma de confiar en el sistema.<\/li>\n<li>En el futuro, lea PKGBUILD y cualquier enlace .install antes de compilar, especialmente para paquetes adoptados recientemente o que se activan repentinamente despu\u00e9s de un largo per\u00edodo de inactividad. Si no comprende las instrucciones de compilaci\u00f3n, no instale el paquete.<\/li>\n<\/ul>\n<p>Para la detecci\u00f3n, el SHA-256 de la carga \u00fatil principal es 6144d433f8a0316869877b5f834c801251bbb936e5f1577c5680878c7443c98b; el conjunto completo de indicadores, incluido el host cebolla C2, se encuentra en el an\u00e1lisis ioctl.fail.<\/p>\n<p>La misma t\u00e1ctica de adopci\u00f3n afect\u00f3 a un paquete de visor de PDF abandonado en 2018; la versi\u00f3n 2026 simplemente la ampli\u00f3, como parte de una serie m\u00e1s amplia de ataques a la cadena de suministro que secuestran proyectos hu\u00e9rfanos para heredar la confianza en lugar de utilizar errores tipogr\u00e1ficos para enga\u00f1ar a los usuarios. La lista de afectados a\u00fan est\u00e1 incompleta y no se ha asignado ning\u00fan CVE; Sonatype rastrea la campa\u00f1a como Sonatype-2026-003775 (CVSS 8.7).<\/p>\n<p>El ataque funcion\u00f3 porque la AUR todav\u00eda conf\u00eda en el nombre y el historial de un paquete antes que en qui\u00e9n lo mantiene ahora. Un paquete adoptado recientemente, o uno del que de repente surgen nuevos ganchos de instalaci\u00f3n, ahora merece la misma sospecha que un paquete de un extra\u00f1o.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los atacantes se apoderaron de m\u00e1s de 400 paquetes en el Arch User Repository (AUR) esta semana y reescribieron sus scripts de compilaci\u00f3n para instalar un ladr\u00f3n de credenciales en cualquier m\u00e1quina que los haya creado. El malware es un binario de Rust creado para recopilar secretos de los desarrolladores. Cuando aterriza con root, tambi\u00e9n [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[3088,3087,24,3090,530,923,15,98,276,36,1757,3089],"class_list":["post-1179","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-arch","tag-aur","tag-cyberdefensa-mx","tag-ebpf","tag-implementar","tag-infostealer","tag-linux","tag-mas","tag-paquetes","tag-para","tag-rootkit","tag-secuestrados"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1179","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1179"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1179\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1179"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1179"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1179"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}