Arch Linux desactiva la adquisición de paquetes AUR mientras los atacantes impulsan confirmaciones maliciosas
Resumen Informativo
De acuerdo a la publicación titulada Arch Linux desactiva la adquisición de paquetes AUR mientras los atacantes impulsan confirmaciones maliciosas, difundida en fecha 01/08/2026 04:52, por el medio Cybersecuritynews (Autor: Guru Baran):
Arch Linux ha deshabilitado temporalmente la adopción de paquetes en su Arch User Repository (AUR) después de que los equipos de seguridad detectaron una ola de adquisiciones maliciosas y confirmaciones de seguimiento diseñadas para comprometer a usuarios desprevenidos. La medida, anunciada por Robin Candau (conocido en línea como Antiz) en nombre del equipo DevOps de Arch Linux, se produce cuando los atacantes explotan cada vez más un paquete abandonado o sin mantenimiento como punto de entrada para ataques a la cadena de suministro.
El mes pasado, un ataque masivo a la cadena de suministro dirigido al Arch User Repository (AUR) comprometió más de 400 paquetes mantenidos por la comunidad, y los atacantes inyectaron scripts de compilación maliciosos diseñados para implementar malware de robo de credenciales y cargas útiles estilo rootkit en los sistemas Linux afectados. AUR es un repositorio impulsado por la comunidad donde los usuarios pueden cargar scripts de compilación (PKGBUILD) para paquetes no incluidos oficialmente en Arch Linux. Cuando un mantenedor de paquetes queda inactivo, otros usuarios pueden "adoptar" el paquete huérfano para continuar con su mantenimiento. Arch Linux desactiva el paquete AUR Dado que muchos usuarios confían en los nombres de paquetes establecidos y en los historiales de descarga, estas actualizaciones pueden pasar desapercibidas, lo que podría conducir a la ejecución remota de código, robo de credenciales o instalación de backdoor en sistemas que obtienen compilaciones comprometidas durante las actualizaciones de rutina.
La rápida respuesta de Arch Linux (deshabilitar la función por completo en lugar de aplicar parches poco a poco) refleja una creciente urgencia en proteger los canales de paquetes contra ataques de adquisición silenciosos. La publicación Arch Linux deshabilita la adquisición de paquetes AUR mientras los atacantes impulsan confirmaciones maliciosas apareció por primera vez en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | Arch Linux desactiva la adquisición de paquetes AUR mientras los atacantes impulsan confirmaciones maliciosas |
| Publicado: | 01/08/2026 04:52 |
| Enlace: | https://cybersecuritynews.com/arch-linux-disables-aur-package |
| Consultado: | 02/08/2026 |