🗓️ Contexte

Source : discourse.ifin.network, publié le 31 juillet 2026. L’article rapporte une nouvelle campagne de compromission de la chaîne d’approvisionnement logicielle ciblant l’Arch User Repository (AUR).

🎯 Incident

Le package openconnect-sso a été identifié comme le premier paquet confirmé porteur de malware, avec une infection active depuis le 29 juillet 2026. En réponse, l’équipe AUR a désactivé la fonctionnalité d’adoption de paquets et travaille activement à la suppression des commits malveillants. De nouveaux commits malveillants continuaient d’être découverts au moment de la publication.

🔬 Analyse technique

La campagne déploie un malware en deux étapes :

  • Stage 1 : validateur/dropper initial (deux hashes SHA256 identifiés)
  • Stage 2 : agent stealer Linux x86_64

Les comportements observés, notamment l’exfiltration via Tor, sont similaires à une campagne précédente. Le payload identifié est décrit comme identique aux échantillons précédents.

Le malware présente des artefacts de persistance multi-plateformes :

  • Linux : création d’un service systemd (.service)
  • macOS : création d’un plist LaunchDaemons/LaunchAgents nommé com.apple.telemetry.<random>
  • Windows : création d’une tâche planifiée avec un nom aléatoire

Le téléchargement du stage 2 s’effectue depuis une adresse onion via le réseau Tor.

📌 Indicateurs clés

  • C2 onion : p4ayykxcrxfyzrgfbbkazernntjbz43hgclrheguylzd7kijmtce6zqd.onion
  • Trois hashes SHA256 associés aux stages 1 et 2

📄 Nature de l’article

Il s’agit d’un rapport d’incident en cours avec publication d’indicateurs de compromission, produit par la communauté de threat intelligence IFIN Network, visant à alerter les utilisateurs d’Arch Linux et à fournir des IOCs exploitables.

🧠 TTPs et IOCs détectés

TTP

  • T1195.001 — Compromise Software Dependencies and Development Tools (Initial Access)
  • T1543.002 — Create or Modify System Process: Systemd Service (Persistence)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1543.004 — Create or Modify System Process: Launch Daemon (Persistence)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1090.003 — Proxy: Multi-hop Proxy (Command and Control)

IOC

  • Domaines : p4ayykxcrxfyzrgfbbkazernntjbz43hgclrheguylzd7kijmtce6zqd.onionVT · URLhaus · ThreatFox
  • SHA256 : e73a35b3e75e94746428d1a207703d6335933deadee7d1d9c9d0328df7b9df77VT · MalwareBazaar
  • SHA256 : 2d25d2ea313767fae5808164224cf6ad610ab09546d1e5a6f033eedbfd98a281VT · MalwareBazaar
  • SHA256 : 06c857c8ca798d50c765b4de39e6c4f272ecb57bc8316a8ed4c0fdf02fb59502VT · MalwareBazaar

Malware / Outils

  • AUR validator.malware stage 1 (loader)
  • AUR validator.malware stage 2 agent linux x86_64 (stealer)

🟡 Indice de vérification factuelle : 60/100 (moyenne)

  • ⬜ discourse.ifin.network — source non référencée (0pts)
  • ✅ 2114 chars — texte partiel (fulltext extrait) (13pts)
  • ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 2/4 IOCs confirmés (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 6 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • e73a35b3e75e9474… (sha256) → VT (6/76 détections)
  • 2d25d2ea313767fa… (sha256) → VT (4/76 détections)

🔗 Source originale : https://discourse.ifin.network/t/new-aur-attack-prompts-adoption-lock/698