
Arch Linux AUR 공식 메일링리스트 공개 스레드에 따르면 AUR 운영진은 2026년 6월 11일 다수 패키지에서 발견된 악성 커밋을 되돌리거나 삭제하고 관련 계정을 차단하는 작업을 진행 중이라고 밝혔다. 스레드는 추가로 발견되는 악성 패키지를 같은 메일 스레드에 답장으로 모아 달라고 안내했다.
이번 사안은 Arch Linux 사용자가 직접 제출·관리하는 AUR 패키지 저장소에서 발생한 공급망 보안 이슈다. AUR은 공식 배포 저장소와 달리 사용자 기여 PKGBUILD를 기반으로 패키지를 빌드하는 구조라, 설치 전 빌드 스크립트와 install 파일을 확인하는 절차가 중요하다.
같은 스레드에 올라온 커뮤니티 분석은 AUR 읽기 전용 미러에서 atomic-lockfile 문자열을 검색한 결과 약 408개 패키지가 PKGBUILD 또는 관련 파일에서 npm install atomic-lockfile 명령을 실행하는 형태로 나타났다고 보고했다. 게시자는 자동 정리를 돕기 위해 패키지명과 변경 파일 목록을 길게 공유했다.
AUR cgit에서 확인되는 bitcoin-core-git 패키지의 한 커밋은 이 패턴을 보여준다. 해당 커밋은 의존성에 npm을 추가하고, bitcoind.install의 post_install 함수 안에서 /tmp로 이동한 뒤 npm install atomic-lockfile figures debug를 실행하는 줄을 넣었다. 커밋 메시지는 단순한 rebuild로 표시됐지만, 설치 후 실행되는 스크립트에 외부 npm 패키지 설치가 추가된 점이 문제의 핵심이다.
npm 레지스트리 기준 atomic-lockfile 패키지의 최신 버전 1.4.2는 2026년 6월 10일 게시된 것으로 표시된다. 패키지 메타데이터에는 preinstall 스크립트가 포함돼 있어, 다른 패키지 설치 과정에서 추가 동작이 실행될 수 있는 구조다. 다만 공개 자료만으로는 해당 npm 패키지의 실제 악성 행위 범위나 감염된 AUR 패키지 전체 목록이 최종 확정됐다고 단정하기 어렵다.
보안 관점에서 즉시 확인해야 할 대상은 6월 11일 전후 AUR에서 패키지를 설치하거나 업데이트한 Arch Linux 사용자다. 특히 설치 스크립트에서 npm install atomic-lockfile을 실행한 흔적이 있는 패키지를 받은 경우, 셸 히스토리와 패키지 빌드 캐시, /tmp 디렉터리 사용 흔적, npm 캐시, 계정·토큰 노출 가능성을 함께 점검할 필요가 있다.
이번 사례는 오픈소스 공급망 공격이 배포 파일뿐 아니라 빌드 스크립트, 설치 훅, 외부 패키지 매니저 호출을 통해 이어질 수 있음을 보여준다. 개발자 워크스테이션에서 AUR을 넓게 사용하는 조직이라면 AUR 사용 정책, PKGBUILD 검토 절차, 네트워크 격리된 빌드 환경, 패키지 업데이트 승인 흐름을 재점검해야 한다.
출처: Arch Linux AUR 메일링리스트 https://lists.archlinux.org/archives/list/aur-general@lists.archlinux.org/thread/FGXPCB3ZVCJIV7FX323SBAX2JHYB7ZS4/
출처: AUR cgit commit https://aur.archlinux.org/cgit/aur.git/commit/?h=bitcoin-core-git&id=fe2a8b5137d2554c07b1e56072f22a392b4a2c5a
출처: npm atomic-lockfile https://www.npmjs.com/package/atomic-lockfile