L'Arch User Repository (AUR) d'Arch Linux traverse depuis août 2025 une crise sans précédent : DDoS, erreurs TLS et paquets compromis. SafeITExperts décrypte causes et solutions.
Introduction
Mais que se passe-t-il sur le dépôt AUR que certains utilisateurs activent sur Arch Linux ?
SafeITExperts s'est penché sur le problème pour vous en extraire les causes et les solutions.
L'Arch User Repository (AURDépôt communautaire d'Arch Linux où les utilisateurs partagent des scripts de construction (PKGBUILD) pour des logiciels non inclus dans les dépôts officiels.), joyau de l'écosystème Arch, traverse depuis août 2025 une instabilité récurrente. Cette succession de crises (DDoS, erreurs TLS/EOF, campagnes de malware) a érodé la confiance : l'infrastructure est mise en difficulté par des attaques volumétriques et des problèmes de connexion, tandis que le modèle communautaire sans audit de sécurité a permis l'exploitation de paquets orphelins pour injecter du malware.
Août 2025 – L'attaque DDoS : le début de l'instabilité infrastructurelle
Tout commence le 16 août 2025. L'infrastructure d'Arch Linux est la cible d'une attaque par déni de service distribué (DDoS) de grande ampleur[1].
archlinux.org), interface web de l'AUR (aur.archlinux.org) et les forums.Contournement officiel : l'équipe Arch recommande d'utiliser le miroir GitHub officiel pour cloner les paquets :
git clone --branch <package_name> --single-branch \
https://github.com/archlinux/aur.git <package_name>
Copié
2025–2026 – Les erreurs TLS/EOF : un symptôme multifactoriel
Parallèlement à la DDoS, un autre problème chronique émerge : les erreurs de connexion TLS, avec des messages comme unexpected EOF during the TLS handshake ou error sending request for url[5].
- Premiers signalements : dès août 2025, des utilisateurs rapportent des échecs de handshake TLS avec l'AUR.
- Persistance en 2026 : un sujet épinglé sur les forums d'Arch Linux, intitulé "AUR connection issues (EOF/TLS errors)", compte 99 réponses et plus de 33 500 vues en date du 18 mai 2026[5].
- Impact : les helpers (yay, paruAssistants AUR qui automatisent la recherche, le téléchargement et la construction de paquets depuis l'AUR.) sont bloqués, ne pouvant contacter l'API RPC de l'AUR.
Juin 2026 – La campagne "Atomic Arch" : l'exploitation d'une faille de gouvernance
Alors que les problèmes de connectivité persistent, une menace bien plus grave se profile. Entre le 10 et le 12 juin 2026, une campagne de malwares d'une ampleur inédite frappe l'AUR[2][4].
tippfehlr, a coordonné le nettoyage sur la liste aur-general. alerte sur la liste aur-general[3].atomic-lockfile (NPM).'b''u''n'). ~50 paquets supplémentaires.atomic-lockfile télécharge un binaire écrit en Rust qui vole identifiants, cookies, clés SSH, tokens GitHub/npm/HashiCorp Vault[4]. Le rootkit eBPFCode noyau pour cacher des processus malveillants, déploiement optionnel uniquement si root. est optionnel (uniquement si exécuté en root).
Réaction officielle : le 12 juin, l'équipe Arch publie une annonce officielle[2]. Le 15 juin, les nouvelles inscriptions sur l'AUR sont suspendues (erreur 503)[3].
pacman -Qm. En cas de doute, changez tous vos mots de passe, clés API et tokens. Utilisez aur-malware-check.
Analyse : une double crise structurelle
La chronologie révèle une détérioration progressive de la fiabilité de l'AUR, avec deux axes de fragilité distincts :
| Période | Événement | Nature | Cause racine | Statut |
|---|---|---|---|---|
| Août 2025 | Attaque DDoS | Infrastructurelle | Vulnérabilité aux attaques volumétriques | En cours |
| 2025–2026 | Erreurs TLS/EOF | Infrastructurelle (réseau) | Blocage réseau (rate-limiting anti-DDoS, FAI/Cloudflare) ; piste GnuTLS (CVE-2025-14831) non confirmée | Persistant |
| Juin 2026 | Campagne "Atomic Arch" | Gouvernance | Adoption de paquets orphelins sans vérification | En nettoyage |
Conclusion : une crise qui n'est pas terminée
La succession de ces crises sur près d'un an dessine un tableau préoccupant. L'AUR repose sur un modèle de confiance qui a montré ses limites. Les mesures de l'équipe Arch (suspension des inscriptions, nettoyage) sont nécessaires, mais ne résolvent pas les causes profondes :
PKGBUILD avant publication.- Privilégiez les dépôts officiels, Flatpak ou AppImage pour les logiciels critiques.
- Lisez systématiquement les
PKGBUILDavant installation. - Utilisez des outils d'analyse statique pour détecter les comportements suspects.
- Isolez les installations AUR dans des conteneurs ou VM pour les paquets non audités.
La situation en ce 17 juin 2026 reste tendue. Le nettoyage est en cours, mais la réouverture des inscriptions n'est pas encore envisagée. Cette crise restera un avertissement sur les risques de la confiance aveugle dans les dépôts communautaires.
Annexes techniques
Diagnostic des erreurs TLS/EOF
Pour vérifier si votre système est affecté par la CVE-2025-14831[6] :
# Vérifier la version de GnuTLS
gnutls-cli --version
# Tester la connexion à l'AUR avec verbose
curl -vvv https://aur.archlinux.org/rpc/?v=5&type=info&arg[]=yay
Copié
Vérification de l'intégrité des paquets AUR
Avant d'installer un paquet AUR, auditez systématiquement le PKGBUILD :
# Cloner le paquet
git clone https://aur.archlinux.org/<paquet>.git
cd <paquet>
# Vérifier l'historique des commits
git log --oneline
# Lire le PKGBUILD
cat PKGBUILD
# Rechercher des comportements suspects
grep -E "(curl|wget|npm|pip|eval|exec)" PKGBUILD
Copié
Sources et références
Articles et annonces officielles
- Officiel Arch Linux — Recent service outages (21 août 2025).
- Officiel Arch Linux — Active AUR malicious packages incident (12 juin 2026).
- Liste diff AUR general — Suspension des inscriptions (15 juin 2026).
- Officiel Arch Linux (arch-announce) — Annonce officielle de l'incident.
Analyses techniques et sécurité
- Sonatype Atomic Arch malware campaign — npm dependency injection (11 juin 2026).
- Forum Arch Linux BBS — AUR connection issues (EOF/TLS errors).
- CVE CVE-2025-14831 — GnuTLS DoS.
- The Hacker News Over 400 Arch Linux AUR Packages Hijacked (13 juin 2026).
- BleepingComputer Over 400 packages compromised (12 juin 2026).
- SecurityWeek Atomic Arch hits 1,500 packages (16 juin 2026).
- The Register Arch locks down AUR signups (15 juin 2026).
- ioctl.fail Whanos — Analyse technique préliminaire du malware AUR.
- Phoronix Phoronix — Plus de 400 paquets AUR compromis.
- GamingOnLinux GamingOnLinux — Over 400 AUR packages compromised.
- IT-Connect IT-Connect (FR) — Suspension des inscriptions AUR après 1 500 paquets compromis.
- IFIN IFIN — Discussion communautaire (400 paquets, infostealer).
Outils communautaires
- GitHub aur-malware-check.
Lectures Recommandées SafeITExperts
La méthode de dépannage qui sous-tend cet article : diagnostiquer sans aggraver.
Un autre cas concret de bug Linux décortiqué pas à pas.
Même distro, même méthode : un crash au démarrage résolu pas à pas.
Les bases pour évaluer un risque comme celui de l'AUR.
