Arch Linux、悪質なコミットの急増を受けAURパッケージの引き継ぎ機能を無効化

Arch Linuxは、Arch User Repository(AUR)において孤立・放置状態のパッケージを標的とした悪質な乗っ取りとそれに続く不正コミットが急増したことを受け、パッケージ引き継ぎ機能を一時的に無効化しました。

この発表は、コミュニティ内で「Antiz」として知られるRobin Candau氏が、Arch Linux DevOpsチームを代表して2026年7月30日に公式メーリングリストに投稿したものです。

AURでは、登録ユーザーであれば誰でも、元のメンテナーによって放置されたパッケージを引き継ぐことができます。これは、メンテナーが活動を停止した際にもコミュニティ提供のソフトウェアを最新の状態に保つために設計された機能です。

DevOpsチームによると、脅威アクターはこの仕組みを悪用し、メンテナンスされていないパッケージを引き継いだ上で悪質なコミットを送り込み、PKGBUILDファイルと呼ばれるビルドスクリプトにマルウェアやバックドア、サプライチェーン型のペイロードを埋め込んでいたとみられます。これらは何も知らないユーザーが後にコンパイル・インストールすることになります。

これを受けてチームは、インシデントの調査と修復を行う間、引き継ぎ機能を全面的に無効化しました。

Candau氏はメッセージの中で、不審な引き継ぎイベントや未対処の悪質なコミットを見つけた場合は報告するようコミュニティに呼びかけており、クリーンアップ作業が現在も進行中であり、ユーザーによるクラウドソース型の監視に大きく依存していることを示しています。

AURは長らく信頼ベースのモデルで運用されており、事前コンパイル済みのバイナリではなく、ユーザーが投稿したビルドスクリプトをホストしています。

つまりパッケージは、誰でも閲覧できる手順書からローカルでビルドされる仕組みですが、実際にインストール前にレビューを行うユーザーはほとんどいません。そのため、このリポジトリはサプライチェーン攻撃の標的になり続けています。

悪質なPKGBUILDが1つでもあれば、ビルドやインストールの過程で昇格した権限で任意のコードを実行できてしまい、攻撃者にユーザーのシステムへの直接的な侵入経路を与えてしまいます。

AURが悪質なパッケージに直面したのは今回が初めてではなく、タイポスクワッティングされたパッケージ名や、一見正規に見える投稿に忍び込ませたバックドア付きスクリプトが関わる同様の事例が、これまでにも表面化しています。

しかし今回の発表が示す規模は、コミュニティの中核機能を全面的に無効化せざるを得ないほど大きく、一般的なメンテナンス対象パッケージに比べてはるかにチェックが甘くなりがちな、放置パッケージを特に狙った、より組織的あるいは自動化されたキャンペーンであることをうかがわせます。

セキュリティ意識の高いArch LinuxユーザーおよびAURメンテナーは、この状況が解決されるまでの間、一層の注意を払う必要があります。

最近メンテナーが変更されたパッケージや、見慣れないコミット活動が見られるパッケージは避けるべきであり、特に元のメンテナーによってしばらく更新されていないソフトウェアについては、ビルド前にPKGBUILDファイルを手動でレビューすることが重要です。

ビルド前に差分表示に対応したAURヘルパーツールを利用することも、予期しないスクリプトの変更を早期に発見する助けになります。DevOpsチームは調査の進展に応じて続報を出すと約束しているため、Arch Linuxのメーリングリストや公式チャンネルを通じて最新情報を把握し続けることも同様に重要です。

不審なパッケージを見つけた人は、他の誰かが既に報告済みだろうと思い込まず、公式のArch Linuxチャンネルを通じて速やかに報告してください。

DevOpsチームは、状況が収束した段階で続報を出すことを約束していますが、具体的な時期については明らかにされていません。

AURがコミュニティの信頼と手動レビューに依存している以上、今回のインシデントは、パッケージ引き継ぎに対するより強固な検証メカニズム、例えば必須の待機期間の導入、メンテナー審査の厳格化、あるいは異常なコミットパターンの自動検知といった議論を再燃させる可能性が高いといえます。

SOC調査の死角を解消し、ANY.RUNで脅威をより早期に封じ込めることで、対応コストと業務への影響を軽減しましょう。

翻訳元: https://cyberpress.org/arch-linux-disables-aur-package-adoptions/

ソース: cyberpress.org