توسعهدهندگان Arch Linux در پی افزایش موارد تصاحب مخرب بستههای موجود در مخزن AUR (Arch User Repository)، تصمیم گرفتند بهصورت موقت فرآیند پذیرش بستههای جدید را متوقف کنند تا وضعیت امنیتی این مخزن بهطور کامل بررسی و تقویت شود.بر اساس گزارشها، مهاجمان موفق شده بودند مالکیت برخی بستههای قدیمی یا رهاشده را در AUR به دست بگیرند و نسخههایی حاوی کدهای مخرب منتشر کنند. این موضوع نگرانیهای جدی درباره امنیت زنجیره تأمین نرمافزار (Supply Chain Attack) در جامعه کاربران آرچ لینوکس ایجاد کرد.
مخزن AUR یکی از محبوبترین قابلیتهای Arch Linux است که کاربران میتوانند از طریق آن هزاران بسته نرمافزاری را که در مخازن رسمی وجود ندارند، نصب کنند. اما از آنجا که این بستهها توسط جامعه کاربران نگهداری میشوند و مستقیماً توسط تیم آرچ بررسی نمیشوند، همواره احتمال سوءاستفاده از آنها وجود دارد.
به همین دلیل، تیم توسعه آرچ لینوکس اعلام کرد تا زمان تکمیل بررسیهای امنیتی و اعمال تغییرات لازم، ثبت و پذیرش بستههای جدید در AUR به حالت تعلیق درآمده است. هدف از این تصمیم، جلوگیری از ورود بستههای مخرب و افزایش امنیت کاربران عنوان شده است.
کارشناسان امنیت سایبری نیز این اتفاق را یادآور اهمیت بررسی دقیق فایلهای PKGBUILD، اطمینان از اعتبار نگهدارنده بستهها و بهروزرسانی مداوم سیستم میدانند. آنها تأکید میکنند که حتی در سیستمعاملهای متنباز نیز حملات زنجیره تأمین میتواند تهدیدی جدی باشد.
توسعهدهندگان آرچ لینوکس اعلام کردهاند پس از تکمیل بررسیها و اعمال سازوکارهای امنیتی جدید، فرآیند پذیرش بستههای جدید دوباره از سر گرفته خواهد شد.