Что-то опять у нас случилось мероприятие кратное пяти и произошёл опенсорс. В этот раз отличился ArchLinux, где добрый(нет) самаритянин вызвался ментейнить четыре сотни(!!!) заброшенных пакетов, а по итогу инфицировал их совершив классическую атаку на цепочку поставки.

https://lists.archlinux.org/archives/list/aur-general@lists.archlinux.org/thread/FGXPCB3ZVCJIV7FX323SBAX2JHYB7ZS4/

Да, это не пакеты самого арча, а AUR, где упаковщик может напихать что захочет, вот только есть они процентов у 90 юзеров арча. А самый прикол в том, что по результатам расследования, под подозрением уже 1500 пакетов.

https://lists.archlinux.org/archives/list/aur-general@lists.archlinux.org/message/5FDTMKA54RMWNRHJFUAKXEBAFV5WPDUL/

https://md.archlinux.org/s/SxbqukK6IA

Зато не проприетарщина, да. И все вирусы делают только для винды.