Skip to content
Chaîne d’approvisionnementEn cours

L'attaque sur la chaîne d'approvisionnement « Atomic Arch » détourne plus de 400 paquets AUR d'Arch Linux pour déployer un voleur d'identifiants et un rootkit eBPF

Les chercheurs de Sonatype ont mis au jour « Atomic Arch », une campagne sur la chaîne d'approvisionnement dans laquelle des attaquants ont adopté des centaines de paquets orphelins de l'Arch User Repository et réécrit leurs scripts de compilation pour installer un paquet npm malveillant déposant un voleur d'identifiants Linux doté de capacités optionnelles de rootkit eBPF.

Victime
Arch User Repository (AUR)

Le 11 juin 2026, les chercheurs en sécurité de la chaîne d'approvisionnement de Sonatype ont révélé Atomic Arch, une campagne ayant détourné des centaines de paquets de l'Arch User Repository (AUR) — la collection de recettes de compilation maintenue par la communauté que les utilisateurs d'Arch Linux compilent et installent couramment sur leurs propres machines. Plutôt que d'exploiter une faille côté serveur, les attaquants ont abusé du modèle de confiance de l'AUR : ils ont adopté des paquets orphelins dont les mainteneurs d'origine s'étaient retirés, puis réécrit les scripts de compilation pour y glisser un logiciel malveillant lors de l'installation.

Ce qui s'est passé

Une fois un projet orphelin adopté, son script PKGBUILD ou .install était modifié pour exécuter npm install atomic-lockfile durant la compilation. Le paquet npm malveillant, atomic-lockfile@1.4.2, comportait un hook preinstall exécutant un binaire ELF Linux fourni nommé deps — un voleur d'identifiants qui, sur les systèmes où il s'exécutait en tant que root, pouvait charger une charge utile de second niveau en eBPF (un fichier de code nommé scales.bpf.c) pour obtenir une furtivité de type rootkit. Pour faire passer la manipulation pour légitime, les attaquants ont falsifié les métadonnées des commits git afin que les changements paraissent provenir d'un mainteneur de longue date ; un Trusted User d'Arch Linux a confirmé par la suite que le compte usurpé n'avait jamais réellement été compromis.

Le voleur visait les postes de développeurs et les environnements de compilation. Parmi les cibles signalées figuraient les données des navigateurs et des applications Electron, Slack, Microsoft Teams, Discord, les identifiants GitHub et npm, le matériel HashiCorp Vault, la configuration de Docker et Podman, les clés SSH, le matériel VPN et les historiques de shell.

Impact

  • Plus de 400 paquets AUR ont été confirmés détournés, une liste maîtresse communautaire atteignant environ 408 entrées et les listes consolidées grimpant plus haut à mesure de l'enquête.
  • Le paquet npm malveillant atomic-lockfile n'avait qu'une faible empreinte — de l'ordre de 134 téléchargements hebdomadaires avant son retrait du registre.
  • Sonatype suit la campagne sous la référence Sonatype-2026-003775 et lui attribue un score CVSS de 8,7 ; aucun CVE n'a été émis.
  • Une seconde vague, le 12 juin, est passée à des chemins d'installation fondés sur Bun, signe que les opérateurs itéraient activement pour échapper à la détection.

Pourquoi c'est important

L'AUR est explicitement géré par la communauté et s'accompagne d'un avertissement permanent invitant les utilisateurs à examiner les scripts de compilation avant d'installer — mais en pratique, le nom et l'historique d'un paquet inspirent bien plus confiance que la personne qui le maintient aujourd'hui. Atomic Arch transforme cet angle mort en canal de diffusion : un paquet abandonné qui se met soudain à comporter de nouveaux hooks d'installation mérite désormais la même méfiance qu'un paquet venu d'un inconnu. Le choix des victimes est tout aussi révélateur. En visant les machines de développeurs Linux — pleines de clés SSH, d'identifiants cloud et de jetons de gestion de code source — les opérateurs se sont donné les moyens de rebondir d'un seul poste compromis vers les logiciels et les infrastructures que ces développeurs maintiennent.

Chronologie

  1. Les chercheurs de Sonatype révèlent la campagne « Atomic Arch » après avoir repéré des paquets AUR orphelins dont les scripts de compilation avaient été modifiés pour tirer une dépendance npm malveillante.

  2. Les traqueurs communautaires et la liste de diffusion Arch aur-general commencent à recenser les paquets touchés, une liste consolidée atteignant environ 408 entrées.

  3. Une seconde vague est observée, utilisant des chemins d'installation fondés sur Bun plutôt que sur npm seul ; les listes communautaires consolidées grimpent jusqu'à plusieurs milliers tandis que les mainteneurs de l'AUR suppriment les commits malveillants et bannissent les comptes responsables.

Sources

  1. sonatype.comhttps://www.sonatype.com/blog/atomic-arch-npm-campaign-adds-malicious-dependency
  2. thehackernews.comhttps://thehackernews.com/2026/06/over-400-arch-linux-aur-packages.html
  3. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/over-400-arch-linux-packages-compromised-to-push-rootkit-infostealer/
  4. hackread.comhttps://hackread.com/atomic-arch-hijacks-linux-aur-packages-malware/
  5. privacyguides.orghttps://www.privacyguides.org/news/2026/06/12/around-1-500-aur-packages-compromised-with-rootkit-like-malware/
  6. cybersecuritynews.comhttps://cybersecuritynews.com/arch-linux-aur-packages-compromised/

Incidents liés

Chaîne d’approvisionnementContenu

La compromission de la chaîne d'approvisionnement de Klue expose les données Salesforce de ses clients

Un identifiant d'API dormant a permis à des attaquants de compromettre la plateforme d'intelligence concurrentielle Klue et de récolter les jetons OAuth des applications connectées de ses clients, exfiltrant des enregistrements Salesforce d'entreprises comme Huntress et Recorded Future lors d'une attaque de la chaîne d'approvisionnement ensuite attribuée au groupe d'extorsion Icarus.

Victim
Klue (et ses clients dont Huntress et Recorded Future)
Chaîne d’approvisionnementContenu

Détournement du scope npm Mastra : 144 paquets du framework d'IA piégés (easy-day-js)

Un compte de contributeur détourné a servi à republier 144 paquets du populaire scope npm @mastra (agents d'IA) avec une dépendance malveillante typosquattée, easy-day-js, qui téléchargeait un cheval de Troie d'accès à distance multiplateforme et un voleur de cryptomonnaies sur toute machine de développeur ou système de build qui les installait.

Victim
Mastra (scope npm @mastra)
Chaîne d’approvisionnementContenu

Les extensions WordPress OptinMonster, TrustPulse et PushEngage piégées par une attaque de chaîne d'approvisionnement via le CDN d'Awesome Motive

Des attaquants ont dérobé une clé d'API CDN à Awesome Motive et altéré le JavaScript servi aux extensions WordPress OptinMonster, TrustPulse et PushEngage, créant en silence des comptes administrateurs malveillants et installant des portes dérobées sur les sites dont les administrateurs connectés chargeaient le code piégé.

Victim
Awesome Motive (OptinMonster, TrustPulse, PushEngage)