
아치 리눅스 개발운영팀 공식 공지에 따르면 프로젝트는 악성 패키지 채택과 그에 이은 커밋이 AUR에서 잇따르자 고아 패키지 채택 기능을 일시 중단했다. 팀은 사태를 처리하는 동안 해당 기능을 사용할 수 없으며, 재개 시점은 추후 알리겠다고 밝혔다.
AUR은 아치 리눅스 사용자가 패키지 빌드 정보인 PKGBUILD를 공유하는 커뮤니티 저장소다. 관리자가 없는 고아 패키지는 다른 사용자가 채택해 유지보수를 이어갈 수 있지만, 이번 공격에서는 이 절차가 악성 변경을 유입하는 통로로 악용됐다. 채택 중단은 AUR 전체 폐쇄나 아치 리눅스 공식 저장소의 중단을 뜻하지 않는다.
AUR 공식 메일링리스트에는 7월 30일 오후 10시(UTC) 기준 악성 실행 파일이 포함된 것으로 지목된 패키지와 파일 이름이 공개됐다. 목록에는 stirling-pdf-desktop-bin, windscribe-cli-v2-bin, icloudpd, boringssl-git 등이 포함됐다. 아치 리눅스 개발운영팀은 아직 처리되지 않은 의심스러운 채택과 커밋을 신고하고 경계해 달라고 요청했다.
이번 조치는 최근 이어진 AUR 보안 대응의 연장선에 있다. 프로젝트는 지난 6월 악성 패키지 유입을 이유로 신규 계정 등록을 중단했다. 7월 13일 일회용 이메일 차단, 신규 계정 이메일 인증 의무화, 인증 대기 기간 중 이메일 변경 제한을 적용한 뒤 등록을 다시 열었다.
아치위키는 AUR 패키지가 사용자 제작 콘텐츠이며 공식 패키지가 아니고 충분한 검증을 거치지 않았다고 명시한다. 패키지를 빌드하기 전에 PKGBUILD와 설치 스크립트, 저장소의 다른 파일에 악성 명령이 없는지 직접 확인해야 한다는 설명이다. 이번 기능 중단은 계정 생성 단계의 방어만으로는 패키지 유지보수 권한을 노린 공격을 완전히 막기 어렵다는 점도 보여준다.
출처: Arch Linux AUR 공식 메일링리스트 https://lists.archlinux.org/archives/list/aur-general@lists.archlinux.org/message/DRDEU3JUSC72CB265XHXPFA3DFSLXPBP/
Arch Linux AUR 악성 패키지 목록 https://lists.archlinux.org/archives/list/aur-general@lists.archlinux.org/thread/P4WIRHTFNH2YZWQHGBAKQWX5YOAFIDLY/
ArchWiki AUR 안내 https://wiki.archlinux.org/title/Arch_User_Repository
Arch Linux AUR 계정 등록 중단 공지 https://lists.archlinux.org/archives/list/aur-general@lists.archlinux.org/message/4JRS73YVTE7JUYHHE3ZDUIHXYHXZ3YQQ/
Arch Linux AUR 계정 등록 재개 공지 https://lists.archlinux.org/archives/list/aur-general@lists.archlinux.org/message/TT3OCFFNM6SBMUBKIVTHTKA6UZJNMXIJ/








