- একটি বড় ধরনের নিরাপত্তা লঙ্ঘনের ফলে আর্চ ইউজার রিপোজিটরি (AUR)-এর ৪০০টিরও বেশি প্যাকেজ ক্ষতিগ্রস্ত হয়েছে।
- ক্ষতিকর এই ক্যাম্পেইনটি কোড কার্যকর করার জন্য কমিট স্পুফিং এবং অননুমোদিত npm/bun ডিপেন্ডেন্সি ব্যবহার করেছিল।
- অফিসিয়াল আর্চ লিনাক্স রিপোজিটরিগুলো সম্পূর্ণভাবে অপ্রভাবিত রয়েছে, কারণ সমস্যাটি শুধুমাত্র ব্যবহারকারী-পরিচালিত কন্টেন্টের মধ্যেই সীমাবদ্ধ।
- সিস্টেম অ্যাডমিনিস্ট্রেটররা সক্রিয়ভাবে ক্ষতিকর কমিটগুলো মুছে ফেলছেন এবং এই হামলায় জড়িত অ্যাকাউন্টগুলো নিষিদ্ধ করছেন।

যারা আর্চ লিনাক্স ব্যবহার করেন, তাদের জন্য গত কয়েকদিন বেশ বিশৃঙ্খল ছিল, কারণ খবর আসে যে একটি বিশাল ম্যালওয়্যার ক্যাম্পেইন আর্চ ইউজার রিপোজিটরি (AUR)-তে অনুপ্রবেশ করতে সক্ষম হয়েছে। যদিও এই কমিউনিটি-চালিত কেন্দ্রটি মূল রিপোজিটরিগুলোতে না থাকা সফটওয়্যারের বিশাল সংগ্রহের জন্য জনপ্রিয়, সম্প্রতি এটি নিরীহ ব্যবহারকারীদের বিশ্বাসের সুযোগ নিতে চাওয়া ক্ষতিকারক চক্রের শিকারের জায়গায় পরিণত হয়েছে।
শুরুতেই পরিষ্কার করে বলতে চাই যে, এই নিরাপত্তা সংক্রান্ত ঘটনাটি কঠোরভাবে শুধুমাত্র AUR-এর মধ্যেই সীমাবদ্ধ এবং আর্চ লিনাক্স টিম দ্বারা সরাসরি পরিচালিত অফিসিয়াল প্যাকেজগুলোকে প্রভাবিত করে না । তবে, যেহেতু বহু ব্যবহারকারী তাদের সফটওয়্যার ইনস্টলেশন স্বয়ংক্রিয় করতে AUR হেল্পারগুলোর উপর নির্ভর করেন, তাই স্থানীয়ভাবে সিস্টেম ঝুঁকির মুখে পড়ার সম্ভাবনাটি কমিউনিটিকে কিছুটা রক্ষণাত্মক অবস্থানে ঠেলে দিয়েছে।
৪০০-প্যাকেজ সমঝোতার কার্যপ্রণালী

প্রযুক্তিগত প্রতিবেদন এবং মেইলিং লিস্টের আলোচনা অনুসারে, এই সমন্বিত আক্রমণের সময় ৪০০টিরও বেশি স্বতন্ত্র প্যাকেজ পরিবর্তন করা হয়েছিল। অপরাধীরা শুধু বিশেষায়িত টুলগুলোকেই লক্ষ্যবস্তু করেনি; তারা exodus-wallet-bin, alvr, এবং anythingllm-appimage-এর মতো বহুল পরিচিত টুলগুলোকেও নিশানা করেছিল , যাতে তাদের ক্ষতিকারক কোড বিভিন্ন ধরনের সিস্টেমে পৌঁছানোর সর্বোচ্চ সুযোগ পায়।
এই ক্যাম্পেইনের সবচেয়ে উদ্বেগজনক দিকগুলোর মধ্যে একটি ছিল, আক্রমণকারীরা কীভাবে তাদের কমিট হিস্ট্রিতে মেইনটেইনারদের পরিচয় নকল করতে সক্ষম হয়েছিল । বৈধ অবদানকারীদের নাম এবং ইমেল ঠিকানা নকল করে, তারা ক্ষতিকারক আপডেটগুলোকে সাধারণ রক্ষণাবেক্ষণের কাজের মতো করে দেখিয়েছিল, যার ফলে কোডের গভীরে না গিয়ে কোনো সাধারণ পর্যবেক্ষকের পক্ষে কিছু একটা ভুল হয়েছে তা খুঁজে বের করা অনেক বেশি কঠিন হয়ে পড়েছিল।
প্রযুক্তিগতভাবে বলতে গেলে, ম্যালওয়্যারটি প্রায়শই হুক যুক্ত করার মাধ্যমে কাজ করত, যা npm বা bun-এর মতো টুল ব্যবহার করে atomic-lockfile-এর মতো অননুমোদিত ডিপেন্ডেন্সি ডাউনলোড করত । কিছু নির্দিষ্ট ক্ষেত্রে, যেমন nodejs-elm প্যাকেজের ক্ষেত্রে, PKGBUILD-কে পরিবর্তন করে সরাসরি /tmp ডিরেক্টরির ভেতরে স্ক্রিপ্ট চালানো হতো, যা মূলত ইনস্টলেশন প্রক্রিয়ার সময় বাইরের কোড চালানোর জন্য একটি ব্যাকডোর খুলে দিত।
সম্প্রদায় যেভাবে প্রতিরোধ করছে
aur-general মেইলিং লিস্টে বিপদ সংকেত উত্থাপিত হওয়ার সাথে সাথেই, আর্চ লিনাক্স অ্যাডমিনিস্ট্রেটররা ক্ষতিকর কমিটগুলো মুছে ফেলতে এবং এই লঙ্ঘনের সাথে যুক্ত অ্যাকাউন্টগুলোকে স্থায়ীভাবে নিষিদ্ধ করতে দ্রুত পদক্ষেপ নেন। এই দ্রুত পদক্ষেপটি সংক্রমণকে আরও ছড়িয়ে পড়া থেকে রোধ করার ক্ষেত্রে অত্যন্ত গুরুত্বপূর্ণ ভূমিকা পালন করেছে, যদিও এত বিপুল সংখ্যক প্যাকেজ পরিষ্কার করার প্রক্রিয়াটি স্বাভাবিকভাবেই কিছুটা শ্রমসাধ্য।
ইকোসিস্টেমের অন্যান্য ডিস্ট্রিবিউশন, যেমন CachyOS, ব্যবহারকারীদের স্থানীয় সিস্টেমে কোনো আপোসকৃত প্যাকেজ প্রবেশ করেছে কিনা তা পরীক্ষা করতে সাহায্য করার জন্য স্ক্রিপ্ট প্রকাশ করে সক্রিয় ভূমিকা নিয়েছে । যদিও এই স্ক্যানারগুলি দ্রুত পরীক্ষা করার জন্য অত্যন্ত সহায়ক, তবুও এগুলি সম্পূর্ণ নির্ভরযোগ্য নয়, এবং ব্যবহারকারীদের এখনও সতর্ক করা হচ্ছে যে একটি ক্লিন স্ক্যানের অর্থ এই নয় যে তাদের সতর্কতা অবলম্বন করা বন্ধ করে দেওয়া উচিত।
যারা কমিউনিটি রিপো থেকে নিয়মিত সফটওয়্যার ডাউনলোড করেন, তাদের জন্য বর্তমান পরামর্শ হলো পরিস্থিতি পুরোপুরি স্থিতিশীল না হওয়া পর্যন্ত সমস্ত AUR আপডেট স্থগিত রাখা । যদি আপনাকে কোনো কিছু ইনস্টল করতেই হয়, তবে PKGBUILD-এর diff ম্যানুয়ালি পরীক্ষা করা অত্যন্ত জরুরি, যাতে নিশ্চিত হওয়া যায় যে ইনস্টলেশন প্রক্রিয়ায় কোনো অদ্ভুত npm কমান্ড বা অপ্রত্যাশিত এক্সটার্নাল ডাউনলোড গোপনে ঢুকে পড়েনি।
এই পুরো ঘটনাটি সেইসব ব্যবহারকারীদের জন্য একটি জোরালো সতর্কবার্তা, যারা তাদের AUR হেল্পারগুলোর ওপর অতিরিক্ত নির্ভরশীল হয়ে পড়েছেন। paru বা yay-এর মতো টুল ব্যবহার করা সুবিধাজনক , কিন্তু এন্টার কী চাপার আগে স্ক্রিপ্টগুলো পড়ে দেখার অভ্যাসের বিকল্প হিসেবে এগুলো ব্যবহার করা উচিত নয়, কারণ AUR-এর ডিস্ট্রিবিউটেড ট্রাস্ট মডেল সুরক্ষিত থাকতে কিছুটা ম্যানুয়াল তত্ত্বাবধানের প্রয়োজন হয়।
ক্ষতিকারক কার্যকলাপের এই সাম্প্রতিক ঢেউটি কমিউনিটি সফটওয়্যার রিপোজিটরিগুলোর উন্মুক্ততা এবং কঠোর নিরাপত্তা প্রোটোকলের প্রয়োজনীয়তার মধ্যে চলমান দ্বন্দ্বকে তুলে ধরেছে। যদিও রক্ষণাবেক্ষণকারীদের দ্রুত পদক্ষেপ তাৎক্ষণিক হুমকিকে নিষ্ক্রিয় করেছে এবং রিপোজিটরিটির অখণ্ডতা রক্ষা করেছে, এই ঘটনাটি একটি কঠোর অনুস্মারক হিসেবে কাজ করে যে, একটি DIY (ডু ইট ইওরসেলফ) অপারেটিং সিস্টেমে ব্যবহারকারীরাই হলো প্রতিরক্ষার শেষ স্তর। এই ধরনের সমন্বিত সাপ্লাই চেইন আক্রমণের শিকার না হয়ে আর্চ লিনাক্সের নমনীয়তা উপভোগ করার একমাত্র উপায় হলো অবগত থাকা এবং মৌলিক ডিজিটাল স্বাস্থ্যবিধি অনুশীলন করা।