Arch Linux 禁用 AUR 包领养
Arch Linux disables AUR package adoption

Arch Linux 的 DevOps 团队宣布,由于近期 AUR 中出现了大量恶意包领养及后续提交,已正式禁用 AUR 的包领养功能。此次攻击中,攻击者创建新账户接管无人维护的包,并植入通过 Tor 网络接收指令的远程访问木马(RAT),试图窃取用户数据。此前,项目方曾在 6 月暂停新账户注册,并于 7 月 13 日短暂恢复,但新增的限制措施显然未能有效阻止攻击。此次事件凸显了社区驱动仓库在安全防御上的脆弱性,也引发了关于如何平衡开放性与安全性的深刻讨论。
此次攻击的负载似乎是一个远程访问木马,它通过 Tor 网络接收命令,并试图上传大量用户数据。