Arch Linux khóa tính năng AUR sau làn sóng phát tán mã độc
- Evelyn Carter

- 4 thg 8
- 5 phút đọc
Arch Linux đã tạm thời vô hiệu hóa tính năng cho phép người dùng nhận quyền quản lý các gói phần mềm bị bỏ rơi trên Arch User Repository (AUR). Quyết định được đưa ra sau khi hệ thống ghi nhận làn sóng chiếm quyền package và những commit tiếp theo có dấu hiệu phát tán mã độc.
Biện pháp này không đồng nghĩa toàn bộ Arch Linux hoặc kho phần mềm chính thức đã bị xâm phạm. Tuy nhiên, sự việc tiếp tục cho thấy các kho phần mềm do cộng đồng duy trì đang trở thành mục tiêu đáng chú ý của những cuộc tấn công chuỗi cung ứng phần mềm.
Vì sao Arch Linux khóa tính năng AUR?
Ngày 30/7/2026, Robin Candau, thành viên nhóm DevOps của Arch Linux, thông báo Arch Linux khóa tính năng AUR và tạm thời vô hiệu hóa. Nguyên nhân là số lượng lớn hoạt động nhận quản lý package đáng ngờ và các commit độc hại xuất hiện sau đó.

Tuy nhiên, kẻ tấn công có thể lợi dụng những package không còn người quản lý để giành quyền kiểm soát, sau đó sửa đổi PKGBUILD hoặc script cài đặt. Người dùng vốn đã quen thuộc với tên package có thể cập nhật phần mềm mà không nhận ra mã độc vừa được thêm vào.
Arch Linux cho biết biện pháp khóa tính năng chỉ mang tính tạm thời trong lúc đội ngũ xử lý tình hình và tìm kiếm giải pháp phù hợp hơn. Dự án chưa công bố thời điểm cụ thể khôi phục package adoption.
AUR là gì và vì sao dễ trở thành mục tiêu?
AUR là kho lưu trữ do cộng đồng xây dựng, chứa các tệp hướng dẫn đóng gói như PKGBUILD dành cho những phần mềm không có sẵn trong repository chính thức của Arch Linux.
AUR mang lại cho người dùng khả năng tiếp cận một hệ sinh thái phần mềm phong phú. Tuy nhiên, các package tại đây không trải qua quy trình kiểm soát giống kho phần mềm chính thức.
Arch Linux cũng khuyến cáo người dùng tự kiểm tra nội dung PKGBUILD và những tệp cài đặt liên quan trước khi tiến hành build hoặc cập nhật.
Đây là đặc trưng thường gặp của tấn công chuỗi cung ứng phần mềm: thay vì tấn công trực tiếp từng nạn nhân, tin tặc tìm cách xâm nhập một thành phần trung gian đang được nhiều người hoặc nhiều hệ thống tin tưởng.
Mã độc có thể gây ra những rủi ro nào?
Chuỗi lây nhiễm được mô tả gồm hai giai đoạn, trong đó payload thứ hai hoạt động như mã độc đánh cắp thông tin, công cụ điều khiển từ xa và có khả năng lan truyền qua SSH.
Các nhà nghiên cứu cho biết mã độc có thể nhắm tới:
Thông tin đăng nhập được lưu trong trình duyệt.
Ví tiền mã hóa
Dữ liệu trong trình quản lý mật khẩu
Khóa SSH
Token của nền tảng nhắn tin
Thông tin xác thực dành cho môi trường cloud và nhà phát triển
API key của các dịch vụ AI.
Trước đó, vào tháng 6/2026, Arch Linux cũng xác nhận AUR đang ghi nhận số lượng lớn package bị tiếp quản hoặc cập nhật với mục đích độc hại. Trong thời gian xử lý sự cố, người dùng có thể gặp vấn đề khi tạo tài khoản, cập nhật, nhận quản lý hoặc tạo package mới.
Kho phần mềm chính thức của Arch Linux có bị ảnh hưởng không?
Thông tin hiện có tập trung vào Arch User Repository, không phải repository chính thức của Arch Linux.
Hai nguồn này có cơ chế vận hành khác nhau:
Tiêu chí | Repository chính thức | Arch User Repository |
Đơn vị quản lý | Đội ngũ Arch Linux | Cộng đồng người dùng |
Nội dung chính | Package chính thức | PKGBUILD do cộng đồng đóng góp |
Quy trình kiểm soát | Chặt chẽ hơn | Phụ thuộc nhiều vào maintainer và cộng đồng |
Trách nhiệm người dùng | Cập nhật từ nguồn chính thức | Cần tự kiểm tra PKGBUILD và script |
Phạm vi sự cố hiện tại | Chưa có thông tin bị ảnh hưởng | Là khu vực đang bị lợi dụng |
Người dùng Arch Linux nên làm gì?
Người dùng nên thực hiện một số biện pháp sau:
1. Kiểm tra lịch sử package
Trước khi cập nhật, hãy xem package có vừa thay đổi maintainer, vừa được nhận quản lý hoặc xuất hiện nhiều commit bất thường hay không.
2. Đọc PKGBUILD và install script
Cần chú ý đến các lệnh tải tệp từ tên miền lạ, mã bị làm rối, câu lệnh thực thi trực tiếp hoặc thay đổi quyền hệ thống không cần thiết.
3. Hạn chế cập nhật package đáng ngờ
Nếu package vừa đổi người quản lý hoặc xuất hiện chỉnh sửa chưa được cộng đồng xác minh, người dùng có thể trì hoãn cập nhật cho đến khi có thêm thông tin.
4. Kiểm tra dấu hiệu xâm nhập
Nếu phát hiện dấu hiệu cho thấy thông tin xác thực có thể đã bị đánh cắp, cần thay đổi mật khẩu và thu hồi hoặc luân chuyển SSH key, API key, token truy cập cùng các thông tin xác thực liên quan.
5. Báo cáo hoạt động đáng ngờ
Arch Linux đề nghị cộng đồng báo cáo các sự kiện package adoption hoặc commit đáng ngờ chưa được xử lý thông qua kênh chính thức của dự án.
Bài học cho doanh nghiệp sử dụng phần mềm mã nguồn mở
Sự cố AUR không chỉ liên quan đến người dùng Arch Linux. Đây còn là lời cảnh báo đối với những doanh nghiệp đang đưa package mã nguồn mở vào máy chủ, môi trường phát triển hoặc quy trình CI/CD mà chưa có bước kiểm soát phù hợp.
Đối với doanh nghiệp, đây là một ví dụ rõ ràng về rủi ro chuỗi cung ứng mã nguồn mở: chỉ một thành phần được tin cậy nhưng thiếu người duy trì cũng có thể trở thành cửa ngõ dẫn tới thông tin xác thực, hạ tầng cloud và hệ thống nội bộ.

👉 Theo dõi chuyên mục tin tức an ninh mạng mới nhất của IPSIP Việt Nam để cập nhật các sự cố, lỗ hổng và xu hướng bảo mật có thể ảnh hưởng đến doanh nghiệp.
Nguồn tham khảo
Arch Linux Disables AUR Package Takeovers as Attackers Push Malicious Commits: https://cybersecuritynews.com/arch-linux-disables-aur-package/
Arch Linux disables AUR package adoption to stop malware flood: https://www.bleepingcomputer.com/news/security/arch-linux-disables-aur-package-adoption-to-stop-malware-flood/
Active AUR malicious packages incident: https://archlinux.org/news/active-aur-malicious-packages-incident/









Bình luận