ম্যালওয়্যারের আক্রমণে ৪০০টিরও বেশি AUR প্যাকেজ আক্রান্ত হওয়ায় আর্চ লিনাক্স কমিউনিটি সতর্ক হয়েছে।

সর্বশেষ আপডেট: 06/13/2026
লেখক: C SourceTrail
  • একটি বড় ধরনের নিরাপত্তা লঙ্ঘনের ফলে আর্চ ইউজার রিপোজিটরি (AUR)-এর ৪০০টিরও বেশি প্যাকেজ ক্ষতিগ্রস্ত হয়েছে।
  • ক্ষতিকর এই ক্যাম্পেইনটি কোড কার্যকর করার জন্য কমিট স্পুফিং এবং অননুমোদিত npm/bun ডিপেন্ডেন্সি ব্যবহার করেছিল।
  • অফিসিয়াল আর্চ লিনাক্স রিপোজিটরিগুলো সম্পূর্ণভাবে অপ্রভাবিত রয়েছে, কারণ সমস্যাটি শুধুমাত্র ব্যবহারকারী-পরিচালিত কন্টেন্টের মধ্যেই সীমাবদ্ধ।
  • সিস্টেম অ্যাডমিনিস্ট্রেটররা সক্রিয়ভাবে ক্ষতিকর কমিটগুলো মুছে ফেলছেন এবং এই হামলায় জড়িত অ্যাকাউন্টগুলো নিষিদ্ধ করছেন।

আর্চ লিনাক্স নিরাপত্তা সতর্কতা

যারা আর্চ লিনাক্স ব্যবহার করেন, তাদের জন্য গত কয়েকদিন বেশ বিশৃঙ্খল ছিল, কারণ খবর আসে যে একটি বিশাল ম্যালওয়্যার ক্যাম্পেইন আর্চ ইউজার রিপোজিটরি (AUR)-তে অনুপ্রবেশ করতে সক্ষম হয়েছে। যদিও এই কমিউনিটি-চালিত কেন্দ্রটি মূল রিপোজিটরিগুলোতে না থাকা সফটওয়্যারের বিশাল সংগ্রহের জন্য জনপ্রিয়, সম্প্রতি এটি নিরীহ ব্যবহারকারীদের বিশ্বাসের সুযোগ নিতে চাওয়া ক্ষতিকারক চক্রের শিকারের জায়গায় পরিণত হয়েছে।

শুরুতেই পরিষ্কার করে বলতে চাই যে, এই নিরাপত্তা সংক্রান্ত ঘটনাটি কঠোরভাবে শুধুমাত্র AUR-এর মধ্যেই সীমাবদ্ধ এবং আর্চ লিনাক্স টিম দ্বারা সরাসরি পরিচালিত অফিসিয়াল প্যাকেজগুলোকে প্রভাবিত করে না । তবে, যেহেতু বহু ব্যবহারকারী তাদের সফটওয়্যার ইনস্টলেশন স্বয়ংক্রিয় করতে AUR হেল্পারগুলোর উপর নির্ভর করেন, তাই স্থানীয়ভাবে সিস্টেম ঝুঁকির মুখে পড়ার সম্ভাবনাটি কমিউনিটিকে কিছুটা রক্ষণাত্মক অবস্থানে ঠেলে দিয়েছে।

৪০০-প্যাকেজ সমঝোতার কার্যপ্রণালী

লিনাক্সে ম্যালওয়্যার সনাক্তকরণ

প্রযুক্তিগত প্রতিবেদন এবং মেইলিং লিস্টের আলোচনা অনুসারে, এই সমন্বিত আক্রমণের সময় ৪০০টিরও বেশি স্বতন্ত্র প্যাকেজ পরিবর্তন করা হয়েছিল। অপরাধীরা শুধু বিশেষায়িত টুলগুলোকেই লক্ষ্যবস্তু করেনি; তারা exodus-wallet-bin, alvr, এবং anythingllm-appimage-এর মতো বহুল পরিচিত টুলগুলোকেও নিশানা করেছিল , যাতে তাদের ক্ষতিকারক কোড বিভিন্ন ধরনের সিস্টেমে পৌঁছানোর সর্বোচ্চ সুযোগ পায়।

এই ক্যাম্পেইনের সবচেয়ে উদ্বেগজনক দিকগুলোর মধ্যে একটি ছিল, আক্রমণকারীরা কীভাবে তাদের কমিট হিস্ট্রিতে মেইনটেইনারদের পরিচয় নকল করতে সক্ষম হয়েছিল । বৈধ অবদানকারীদের নাম এবং ইমেল ঠিকানা নকল করে, তারা ক্ষতিকারক আপডেটগুলোকে সাধারণ রক্ষণাবেক্ষণের কাজের মতো করে দেখিয়েছিল, যার ফলে কোডের গভীরে না গিয়ে কোনো সাধারণ পর্যবেক্ষকের পক্ষে কিছু একটা ভুল হয়েছে তা খুঁজে বের করা অনেক বেশি কঠিন হয়ে পড়েছিল।

প্রযুক্তিগতভাবে বলতে গেলে, ম্যালওয়্যারটি প্রায়শই হুক যুক্ত করার মাধ্যমে কাজ করত, যা npm বা bun-এর মতো টুল ব্যবহার করে atomic-lockfile-এর মতো অননুমোদিত ডিপেন্ডেন্সি ডাউনলোড করত । কিছু নির্দিষ্ট ক্ষেত্রে, যেমন nodejs-elm প্যাকেজের ক্ষেত্রে, PKGBUILD-কে পরিবর্তন করে সরাসরি /tmp ডিরেক্টরির ভেতরে স্ক্রিপ্ট চালানো হতো, যা মূলত ইনস্টলেশন প্রক্রিয়ার সময় বাইরের কোড চালানোর জন্য একটি ব্যাকডোর খুলে দিত।

día cero en ataques dirigidos দস ভালনারবিলিডেডস
সম্পর্কিত নিবন্ধ:
Apple corrige dos vulnerabilidades de día cero usadas en ataques dirigidos a través de WebKit

সম্প্রদায় যেভাবে প্রতিরোধ করছে

aur-general মেইলিং লিস্টে বিপদ সংকেত উত্থাপিত হওয়ার সাথে সাথেই, আর্চ লিনাক্স অ্যাডমিনিস্ট্রেটররা ক্ষতিকর কমিটগুলো মুছে ফেলতে এবং এই লঙ্ঘনের সাথে যুক্ত অ্যাকাউন্টগুলোকে স্থায়ীভাবে নিষিদ্ধ করতে দ্রুত পদক্ষেপ নেন। এই দ্রুত পদক্ষেপটি সংক্রমণকে আরও ছড়িয়ে পড়া থেকে রোধ করার ক্ষেত্রে অত্যন্ত গুরুত্বপূর্ণ ভূমিকা পালন করেছে, যদিও এত বিপুল সংখ্যক প্যাকেজ পরিষ্কার করার প্রক্রিয়াটি স্বাভাবিকভাবেই কিছুটা শ্রমসাধ্য।

ইকোসিস্টেমের অন্যান্য ডিস্ট্রিবিউশন, যেমন CachyOS, ব্যবহারকারীদের স্থানীয় সিস্টেমে কোনো আপোসকৃত প্যাকেজ প্রবেশ করেছে কিনা তা পরীক্ষা করতে সাহায্য করার জন্য স্ক্রিপ্ট প্রকাশ করে সক্রিয় ভূমিকা নিয়েছে । যদিও এই স্ক্যানারগুলি দ্রুত পরীক্ষা করার জন্য অত্যন্ত সহায়ক, তবুও এগুলি সম্পূর্ণ নির্ভরযোগ্য নয়, এবং ব্যবহারকারীদের এখনও সতর্ক করা হচ্ছে যে একটি ক্লিন স্ক্যানের অর্থ এই নয় যে তাদের সতর্কতা অবলম্বন করা বন্ধ করে দেওয়া উচিত।

যারা কমিউনিটি রিপো থেকে নিয়মিত সফটওয়্যার ডাউনলোড করেন, তাদের জন্য বর্তমান পরামর্শ হলো পরিস্থিতি পুরোপুরি স্থিতিশীল না হওয়া পর্যন্ত সমস্ত AUR আপডেট স্থগিত রাখা । যদি আপনাকে কোনো কিছু ইনস্টল করতেই হয়, তবে PKGBUILD-এর diff ম্যানুয়ালি পরীক্ষা করা অত্যন্ত জরুরি, যাতে নিশ্চিত হওয়া যায় যে ইনস্টলেশন প্রক্রিয়ায় কোনো অদ্ভুত npm কমান্ড বা অপ্রত্যাশিত এক্সটার্নাল ডাউনলোড গোপনে ঢুকে পড়েনি।

এই পুরো ঘটনাটি সেইসব ব্যবহারকারীদের জন্য একটি জোরালো সতর্কবার্তা, যারা তাদের AUR হেল্পারগুলোর ওপর অতিরিক্ত নির্ভরশীল হয়ে পড়েছেন। paru বা yay-এর মতো টুল ব্যবহার করা সুবিধাজনক , কিন্তু এন্টার কী চাপার আগে স্ক্রিপ্টগুলো পড়ে দেখার অভ্যাসের বিকল্প হিসেবে এগুলো ব্যবহার করা উচিত নয়, কারণ AUR-এর ডিস্ট্রিবিউটেড ট্রাস্ট মডেল সুরক্ষিত থাকতে কিছুটা ম্যানুয়াল তত্ত্বাবধানের প্রয়োজন হয়।

ক্ষতিকারক কার্যকলাপের এই সাম্প্রতিক ঢেউটি কমিউনিটি সফটওয়্যার রিপোজিটরিগুলোর উন্মুক্ততা এবং কঠোর নিরাপত্তা প্রোটোকলের প্রয়োজনীয়তার মধ্যে চলমান দ্বন্দ্বকে তুলে ধরেছে। যদিও রক্ষণাবেক্ষণকারীদের দ্রুত পদক্ষেপ তাৎক্ষণিক হুমকিকে নিষ্ক্রিয় করেছে এবং রিপোজিটরিটির অখণ্ডতা রক্ষা করেছে, এই ঘটনাটি একটি কঠোর অনুস্মারক হিসেবে কাজ করে যে, একটি DIY (ডু ইট ইওরসেলফ) অপারেটিং সিস্টেমে ব্যবহারকারীরাই হলো প্রতিরক্ষার শেষ স্তর। এই ধরনের সমন্বিত সাপ্লাই চেইন আক্রমণের শিকার না হয়ে আর্চ লিনাক্সের নমনীয়তা উপভোগ করার একমাত্র উপায় হলো অবগত থাকা এবং মৌলিক ডিজিটাল স্বাস্থ্যবিধি অনুশীলন করা।

সম্পর্কিত পোস্ট: