Depuis le 11 juin, une campagne baptisĂ©e « Atomic Arch » a compromis l’Arch User Repository (AUR).
Point important : les dĂ©pĂŽts officiels d’Arch ne sont pas concernĂ©s. Le problĂšme porte sur lâAUR, câest-Ă -dire les paquets maintenus par la communautĂ©.
Le mode opératoire est redoutablement simple :
â Les attaquants ont rĂ©cupĂ©rĂ© des paquets AUR orphelins (abandonnĂ©s par leur mainteneur) via le processus d’adoption normal de l’AUR.
â Ils modifient les PKGBUILD / hooks dâinstallation pour ajouter une dĂ©pendance malveillante : atomic-lockfile, lockfile-js ou js-digest.
â Dans certains cas, ils falsifient les mĂ©tadonnĂ©es Git pour donner lâimpression que les commits viennent dâun mainteneur lĂ©gitime (« arojas », qui n’y est pour rien).
La charge : un infostealer en Rust + un rootkit eBPF. Cible â clĂ©s SSH, PAT GitHub, tokens npm, sessions Slack/Teams/M365, identifiants Docker, cookies navigateur. Exfiltration via Tor, persistance par service systemd. Le rootkit masque processus et fichiers aux outils classiques.
La démarche si vous avez installé / mis à jour un paquet AUR entre le 9 et le 13 juin :
1. Auditez vos installs sur cette fenĂȘtre (recoupez avec la liste consolidĂ©e : github.com/lenucksi/aur-malware-check + wiki Arch).
2. Considérez le systÚme comme COMPROMIS. Désinstaller ne suffit pas, le code a déjà tourné.
3. Faites tourner TOUS vos crédentials (SSH, tokens, clés cloud, sessions).
4. Vérifiez la persistance (services systemd inconnus) et le rootkit (/sys/fs/bpf/hidden_*) depuis un environnement de confiance.
5. Nettoyage depuis un média de confiance (ISO Arch), réinstallation complÚte fortement recommandée.
La leçon n’est pas nouvelle : ne lancez pas du code que vous n’avez pas lu. Lisez vos diffs de PKGBUILD avant chaque mise Ă jour (yay –diffmenu, paru –fm).
Et cÎté écosystÚme, le débat est relancé : 2FA obligatoire pour les mainteneurs, commits signés, scan automatisé des PKGBUILD.
En 2026, laisser ces protections optionnelles devient difficile à défendre.
đŁ Partagez cette alerte si vous utilisez Arch ou si vous connaissez quelquâun qui lâutilise.
đ Merci Ă Valentin Carroy pour ce poste d’information.
