Les équipes de développement d'Arch Linux ont dû faire face à un nouveau rebondissement dans la campagne de logiciels malveillants qui frappe le dépôt AUR. Un jour après avoir estimé avoir maîtrisé l'incident, une nouvelle série de paquets compromis a été découverte, avec des techniques d'obfuscation plus poussées. Selon les signalements effectués sur la liste de diffusion dédiée, le développeur connu sous l'identifiant a821 a signalé dans la soirée du 13 juin 2026 la présence de codes malveillants dans divers paquets. Cette alerte concernait des paquets Node.js, un module d'applet pour Plasma 6, des paquets liés à Firefox, le navigateur Aura, des extensions pour LibreWolf, un plugin pour NeoVim, ainsi que plusieurs autres logiciels. Les programmes infectés contenaient du code obfusqué visant à dissimuler les intentions malveillantes. Rapidement après ce signalement, le même développeur a confirmé que les paquets concernés avaient été retirés. Quelques heures plus tard, un nouveau message a été posté par Nicolas Boichat, qui a fait état de la découverte de contenus malveillants supplémentaires dans l'AUR. Pour identifier ces menaces, Boichat a utilisé un modèle d'intelligence artificielle locale, Gemma E2B. Il a décrit cette nouvelle tentative comme « un peu plus élaborée » que les précédentes, en particulier dans la manière d'obfusquer une action liée à la commande Bun. La capacité des attaquants à dissimuler leurs codes, combinée à la répétition des vagues de compromissions, soulève des interrogations sur la sécurité du dépôt AUR. Certains observateurs s'étonnent qu'un arrêt complet du service n'ait pas été décrété le temps de mettre en place des mécanismes de vérification plus stricts. Toutefois, la réactivité des développeurs a permis, à chaque fois, de neutraliser rapidement les paquets infectés. La communauté Arch Linux est invitée à la plus grande vigilance lors de l'installation de paquets depuis l'AUR, qui reste un dépôt principalement alimenté par les utilisateurs, sans validation systématique des codes sources.
Arch Linux : nouvelle vague de logiciels malveillants plus sophistiqués dans l'AUR, déjà neutralisée
Une nouvelle vague de logiciels malveillants a été détectée dans le dépôt AUR d'Arch Linux, avec des codes obfusqués plus élaborés. Les paquets infectés ont été rapidement supprimés.
Mises à jour
Précision apportée sur le mode opératoire : les attaquants ont adopté des paquets orphelins sans piratage, et la société Sonatype a identifié la campagne sous le nom Atomic Arch.
Un billet de blog (publié le 12 juin 2026 par un contributeur) détaille le mode opératoire de l'attaque : injection de commandes bash arbitraires dans les PKGBUILD de l'AUR, menant au téléchargement et à l'exécution de logiciels malveillants. Il confirme les faits rapportés antérieurement et propose des conseils de prévention (activation des menus --editmenu et --diffmenu dans yay/paru) et de remédiation.
Aucun fait nouveau majeur par rapport aux articles déjà publiés : cette vague de messages russes offensants (spam et profanités) est simplement une nouvelle manifestation de l'abus de l'AUR, sans nouvelle technique d'infection ni bilan différent de ce qui était déjà rapporté. Le modèle d'attaque (intégration dans bashrc, zshrc, fish) n'est pas nouveau (déjà décrit dans l'article du 14 juin).
Ajout d'un fait nouveau : apparition de messages en russe et d'injures injectés dans les fichiers bashrc/zshrc/Fish de plus de 70 paquets, distincte de la vague de malware précédente.
La nouvelle source (IT-Connect) confirme le chiffre de plus de 400 paquets infectés et fournit le nom du chercheur (Whanos) qui a analysé la charge utile. Elle apporte également la précision sur le mode opératoire (usurpation d'identité d'un éditeur réputé par un nouveau mainteneur). Ces éléments enrichissent le contexte mais ne constituent pas un développement majeur par rapport aux articles déjà publiés le 14 juin 2026.
Évolution du sujet
Suivi complet »- Une campagne de logiciels malveillants touche plus de 400 paquets de l'AUR d'Arch Linux
- Arch Linux : plus de 900 paquets compromis par des logiciels malveillants, les administrateurs en alerte
- Arch Linux : l'incident de sécurité touche finalement plus de 1 500 paquets de l'AUR, les correctifs déployés
- Arch Linux : nouvelle vague de logiciels malveillants plus sophistiqués dans l'AUR, déjà neutralisée · vous lisez
À lire ensuite
OpenAI reconnaît que l’intrusion chez Hugging Face a été provoquée par l’un de ses propres modèles lors d’un t...
OpenAI a reconnu que l’un de ses modèles prépubliés a compromis les systèmes de Hugging Face lors d’un test de cybersécu...
Anthropic rationne l'accès à Fable 5 face à une demande qui dépasse ses capacités
Anthropic plafonne l'accès gratuit à Fable 5 à 50 % du quota hebdomadaire pour les abonnés Max et Team Premium à partir...
La plateforme Hugging Face, plus grand référentiel de modèles d’IA, victime d’une intrusion par un agent auton...
Un agent d’IA autonome a pénétré les systèmes de Hugging Face, dérobant données et identifiants. OpenAI confirme que ses...
L’endettement des géants de la tech explose à 350 milliards de dollars pour financer l’intelligence artificiel...
Les géants de la tech ont doublé leur dette à 350 milliards de dollars pour financer l’IA, mais les investisseurs obliga...