Arch Linux 套件庫(AUR)已報告一起安全事件:超過400個惡意套件已被緊急移除並清理

Arch Linux 套件庫(AUR)已報告一起安全事件:超過400個惡意套件已被緊急移除並清理


arch linux 的使用者儲存庫(aur),作為全球最具活力的社群驅動軟體來源之一,長期以來以其龐大的先進第三方軟體套件陣容而聞名,這正是 arch 生態系統的核心優勢。然而,近期一場廣泛蔓延的供應鏈攻擊浮出水面:數個可疑帳號利用 aur 的開放協作模式,悄然將惡意程式碼植入數百個軟體套件中——這些程式碼會自動取得並執行特製的 npm 套件,部署鍵盤記錄器與資料外洩模組,對用戶隱私與系統安全構成嚴重威脅。

根據官方 arch 公告以及 aur 郵件列表上的揭露,目前已確認超過 400 個軟體套件遭到惡意篡改,涵蓋常用工具、開發依賴項目及桌面應用等多種類別。社群已啟動緊急應變措施,維護者正帶領團隊追蹤程式碼變更、清理受污染的提交內容,並凍結相關帳號。資深維護者 jonathan grotelüschens 明確表示,團隊正不遺餘力地「回復所有惡意修改、移除受感染版本,並永久封鎖涉事帳號」。部分套件已被標示為「不安全」或暫時下架,但全面清潔工作仍有待完成。

法醫分析顯示,此次攻擊手法極其隱蔽:攻擊者主要鎖定長期被遺棄的「孤兒套件」,透過申請「收養」獲得上傳權限後再植入惡意邏輯;有些提交甚至偽裝成例行功能更新,成功繞過社群的自動檢查機制。目前尚不清楚這究竟是單一目標的協調行動,還是多個獨立行動者相互合作的結果,但共同點在於精準利用了 aur 在帳號驗證、權限轉移及人工審核流程中的漏洞。

針對安全建議,專家強調此時應採取防禦措施:避免使用 `yay` 或 `paru` 等 aur 相關工具進行大規模升級;仔細核對已安裝套件是否列於官方公布的受感染清單中;及時卸載高風險套件或改用可信替代品;並啟用沙盒建構方式,如 `makepkg --noextract`,以加強本地編譯過程中的安全隔離。

這起事件不僅凸顯了去中心化軟體分發模式在信任機制方面固有的矛盾,也將開源供應鏈治理推至焦點——如何建立一套包含動態身分驗證、變更行為分析及可疑模式早期預警的三重防護框架,同時維持社群的自主性與靈活性?aur 即將推出的機制升級,或許能為更廣泛的 linux 發行版生態系統提供重要參考。

了解更多:

https://lists.archlinux.org/archives/list/[email protected]/thread/fgxpcb3zvcjiv7fx323sbax2jhyb7zs4

《艾爾登法環》電影的演員陣容與首映日期已公布

去年春天,備受歡迎的類魂遊戲《艾爾登法環》的電影改編版正式宣布。如今,將近一年後,有關這部電影的更多細節已在網路上浮出水面。《艾爾登法環》改編版的演員陣容。圖片來源:ne

《艾爾登法環》電影的演員陣容與首映日期已公布

加拿大政府宣布,將對在該國營運的國際串流平台徵收15%的數位服務稅,所得收入將用於資助國內電影、電視、音樂及數位內容的創作

根據加拿大廣播電視與電信委員會(crtc)最新頒布的線上串流法案(osa)規定,年營收超過加幣2,500萬的外國串流平台——包括netflix、disney+及apple tv+等領先服務——必須將其在加

加拿大政府宣布,將對在該國營運的國際串流平台徵收15%的數位服務稅,所得收入將用於資助國內電影、電視、音樂及數位內容的創作

諾蘭新片《奧德賽》的上映時間資訊突然從官方網站被移除,引發了粉絲們廣泛的猜測與熱烈討論

imax與amc曾短暫公布克里斯多夫·諾蘭新片《奧德賽》的片長資訊:2小時53分鐘,隨後迅速撤下。雖然該頁面現已無法存取,但ign已證實此數字確實無誤。若片尾字幕通常需5至10分鐘,

諾蘭新片《奧德賽》的上映時間資訊突然從官方網站被移除,引發了粉絲們廣泛的猜測與熱烈討論

刺蝟索尼克4已完成最終製作,導演稱其為該系列的巔峰之作

全球粉絲期盼已久的藍色閃電再次踏上旅程——《音速小子4》已正式完成主要拍攝。導演傑夫·福勒在社交媒體上宣布了這一重大消息,證實這部由派拉蒙影業與世嘉共同製作的續集

刺蝟索尼克4已完成最終製作,導演稱其為該系列的巔峰之作

諾蘭的新片《奧德賽》捲入了一場DEI爭議,主流媒體雖然力挺該片,卻面臨網民的集體懷疑

近日,克里斯多福·諾蘭備受期待的史詩新作《奧德賽》尚未開拍,但一場輿論風暴已席捲網路。這場爭議遠不止於選角本身,更延伸至歷史考據、敘事邏輯、文化立場,乃至好萊塢整體的

諾蘭的新片《奧德賽》捲入了一場DEI爭議,主流媒體雖然力挺該片,卻面臨網民的集體懷疑

韓國的賣座科幻史詩《希望》已隆重推出首支預告片

繼在坎城影展首映時引發轟動後,由韓國導演盧洪錦(曾執導《追擊者》《哭聲》)精心打造的高概念動作科幻驚悚片《希望》,已正式宣布將於2026年秋季上映。這部影片不僅以160分鐘、

韓國的賣座科幻史詩《希望》已隆重推出首支預告片

蘋果將於4月30日公布2026會計年度第二季業績——營收能否達1,000億美元?

蘋果公司宣布,將於4月30日公布2026會計年度第二季財務業績,並於當天稍晚舉行分析師與投資人電話會議,討論該季表現並提供未來幾季的經營指引。根據時間表,蘋果將發佈新聞稿,公佈

蘋果將於4月30日公布2026會計年度第二季業績——營收能否達1,000億美元?

立訊精密股價創下歷史新高;多隻加密貨幣硬體股在午盤交易中觸及漲停板

在4月27日午盤收盤時,a股市場表現不一。上證綜指微漲0.15%,收於4,085.88點;深成指表現略強,上漲0.52%,收於15,018.54點;相較之下,創業板指數則小幅下滑0.2%,收於3,660.53點;而創業板

立訊精密股價創下歷史新高;多隻加密貨幣硬體股在午盤交易中觸及漲停板

寧德時代透過香港股票配售籌集50億美元,並在一小時內全額認購

全球最大的電動車電池製造商寧德時代昨日於香港證券交易所發行配股,籌資規模約為50億美元。發行價定為每股628.20港元,較週一收盤價675.50港元折讓7%。據知情人士透露,配股啟動

寧德時代透過香港股票配售籌集50億美元,並在一小時內全額認購

Alphabet 2026會計年度第一財季淨利潤飆升81%,雲業務為主要驅動力

今日,科技巨擘alphabet公佈了2026會計年度第一季(截至3月31日)的未經審計財務業績,各項關鍵指標均呈現強勁成長。報告顯示,該公司本季總營收達1,098.96億美元,年增22%;以固定匯率

Alphabet 2026會計年度第一財季淨利潤飆升81%,雲業務為主要驅動力

Meta第一季度營收激增33%,廣告量與單價均呈上升趨勢

社交媒體巨頭meta今日發布了2026會計年度第一季報告,整體財務表現強勁。截至3月31日,公司總營收達563.11億美元,年增33%,以固定匯率計算則年增29%;歸屬於股東的淨利為267.73億美

Meta第一季度營收激增33%,廣告量與單價均呈上升趨勢

微軟報告第三財政季度營收成長18%,主要受雲端運算與人工智慧業務強勁表現所推動

微軟今日發布了2026會計年度第三季業績報告,各項關鍵指標均優於市場預期。截至3月31日,公司總營收達828.86億美元,年增18%(以固定匯率計算為15%);歸屬於股東的淨利為317.78億美元

微軟報告第三財政季度營收成長18%,主要受雲端運算與人工智慧業務強勁表現所推動

Stellantis集團的盈利能力恢復:第一季淨利潤達377億歐元

斯特蘭蒂斯集團已公布2026年第一季財務業績,顯示其盈利能力回升,且各項主要財務指標均實現按年增長。具體而言,斯特蘭蒂斯集團該季淨營收為381億歐元,較2025年第一季成長6%;淨利

Stellantis集團的盈利能力恢復:第一季淨利潤達377億歐元

微軟公布2026會計年度第三季業績:營收8,280億美元,淨利3,170億美元

微軟近日公佈了2026會計年度第三季業績(截至2026年3月31日),顯示營收與淨利均呈現顯著成長,其中雲端運算與人工智慧(ai)成為核心驅動力。財務報告顯示,微軟該季總營收達828.86億美

微軟公布2026會計年度第三季業績:營收8,280億美元,淨利3,170億美元

特斯拉去年從馬斯克的公司獲得573億美元收入

馬斯克旗下各公司之間的商業往來日益頻繁。當地時間週四上傳的一份監管文件顯示,去年特斯拉向spacex和xai出售了車輛與電池系統,總計創收5.73億美元(約合人民幣39.2億元)。具體

特斯拉去年從馬斯克的公司獲得573億美元收入