🗓️ Contexte
Source : discourse.ifin.network, publié le 31 juillet 2026. L’article rapporte une nouvelle campagne de compromission de la chaîne d’approvisionnement logicielle ciblant l’Arch User Repository (AUR).
🎯 Incident
Le package openconnect-sso a été identifié comme le premier paquet confirmé porteur de malware, avec une infection active depuis le 29 juillet 2026. En réponse, l’équipe AUR a désactivé la fonctionnalité d’adoption de paquets et travaille activement à la suppression des commits malveillants. De nouveaux commits malveillants continuaient d’être découverts au moment de la publication.
🔬 Analyse technique
La campagne déploie un malware en deux étapes :
- Stage 1 : validateur/dropper initial (deux hashes SHA256 identifiés)
- Stage 2 : agent stealer Linux x86_64
Les comportements observés, notamment l’exfiltration via Tor, sont similaires à une campagne précédente. Le payload identifié est décrit comme identique aux échantillons précédents.
Le malware présente des artefacts de persistance multi-plateformes :
- Linux : création d’un service systemd (
.service) - macOS : création d’un plist
LaunchDaemons/LaunchAgentsnommécom.apple.telemetry.<random> - Windows : création d’une tâche planifiée avec un nom aléatoire
Le téléchargement du stage 2 s’effectue depuis une adresse onion via le réseau Tor.
📌 Indicateurs clés
- C2 onion :
p4ayykxcrxfyzrgfbbkazernntjbz43hgclrheguylzd7kijmtce6zqd.onion - Trois hashes SHA256 associés aux stages 1 et 2
📄 Nature de l’article
Il s’agit d’un rapport d’incident en cours avec publication d’indicateurs de compromission, produit par la communauté de threat intelligence IFIN Network, visant à alerter les utilisateurs d’Arch Linux et à fournir des IOCs exploitables.
🧠 TTPs et IOCs détectés
TTP
- T1195.001 — Compromise Software Dependencies and Development Tools (Initial Access)
- T1543.002 — Create or Modify System Process: Systemd Service (Persistence)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1543.004 — Create or Modify System Process: Launch Daemon (Persistence)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1090.003 — Proxy: Multi-hop Proxy (Command and Control)
IOC
- Domaines :
p4ayykxcrxfyzrgfbbkazernntjbz43hgclrheguylzd7kijmtce6zqd.onion— VT · URLhaus · ThreatFox - SHA256 :
e73a35b3e75e94746428d1a207703d6335933deadee7d1d9c9d0328df7b9df77— VT · MalwareBazaar - SHA256 :
2d25d2ea313767fae5808164224cf6ad610ab09546d1e5a6f033eedbfd98a281— VT · MalwareBazaar - SHA256 :
06c857c8ca798d50c765b4de39e6c4f272ecb57bc8316a8ed4c0fdf02fb59502— VT · MalwareBazaar
Malware / Outils
- AUR validator.malware stage 1 (loader)
- AUR validator.malware stage 2 agent linux x86_64 (stealer)
🟡 Indice de vérification factuelle : 60/100 (moyenne)
- ⬜ discourse.ifin.network — source non référencée (0pts)
- ✅ 2114 chars — texte partiel (fulltext extrait) (13pts)
- ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 2/4 IOCs confirmés (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
- ✅ 6 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
e73a35b3e75e9474…(sha256) → VT (6/76 détections)2d25d2ea313767fa…(sha256) → VT (4/76 détections)
🔗 Source originale : https://discourse.ifin.network/t/new-aur-attack-prompts-adoption-lock/698