
Arch Linux DevOps 팀의 공식 공지에 따르면 사용자 저장소 AUR(Arch User Repository)의 패키지 인수 기능이 일시 중단됐다. 악성 패키지 인수와 인수 뒤 이어지는 커밋이 늘어난 데 따른 긴급 대응이다.
패키지 인수는 관리자가 사라진 AUR 패키지를 다른 이용자가 이어서 관리할 수 있게 하는 기능이다. 정상적인 유지보수에 필요한 절차지만, 공격자가 방치된 패키지를 넘겨받아 악성 변경을 추가하는 경로로 악용될 수 있다.
Arch Linux 측은 현재 상황을 처리하는 동안 패키지 인수를 막아두겠다고 밝혔다. 기능을 다시 열 수 있게 되면 후속 공지를 내겠다는 방침이며, 재개 시점은 제시하지 않았다. 이용자에게는 아직 조치되지 않은 의심스러운 인수 이벤트나 커밋을 신고하고 경계를 유지해 달라고 요청했다.
같은 공식 메일링 리스트에는 7월 30일 오후 10시(UTC) 기준으로 악성 실행 파일이 남아 있다고 보고된 패키지와 바이너리 조합 27개가 공개됐다. archutil, boringssl-git, stirling-pdf-desktop-bin, windscribe-cli-v2-bin 등 여러 이름이 포함됐다. 이 목록은 당시 시점의 보고로, 모든 AUR 패키지가 감염됐다는 의미는 아니다.
AUR은 이용자가 빌드 스크립트인 PKGBUILD를 공유하는 커뮤니티 저장소다. 공식 저장소와 운영 방식이 다른 만큼 사용자는 설치 전 PKGBUILD와 다운로드 출처, 변경 이력을 직접 검토해야 한다. 이번 조치는 AUR 전체를 닫은 것이 아니라 악성 인수에 이용된 패키지 인수 절차를 제한한 것이다.
출처: Arch Linux DevOps 팀 공식 공지 https://lists.archlinux.org/archives/list/aur-general@lists.archlinux.org/message/DRDEU3JUSC72CB265XHXPFA3DFSLXPBP/
Arch Linux AUR 악성 패키지 보고 스레드 https://lists.archlinux.org/archives/list/aur-general@lists.archlinux.org/thread/P4WIRHTFNH2YZWQHGBAKQWX5YOAFIDLY/