Nesse caso específico, os pacotes comprometidos instalam um pacote JavaScript malicioso através de hooks pré/pós instalação (.install). Investigue se o PKGBUILD possui uma linha que começa com install= (significando que há hooks) e se qualquer um dos arquivos que vêm junto (não só o PKGBUILD em si!) contém comandos como npm install/bun install/yarn global add. O pacote malicioso inicial era chamado atomic-lockfile, mas agora temos também lockfile-js e js-digest também.
O seguinte comando:
grep -R -F -e atomic-lockfile -e lockfile-js -e js-digest /pasta/onde/pacote/do/aur
serve como triagem para saber se seu sistema já foi afetado por uma variação conhecida do ataque.
Dica: ~/.cache/yay contém todos os PKGBUILDs já baixados pelo yay.
Para identificar pacotes suspeitos no geral, é necessário saber o básico dos esquemas de compilação dos programas (make, meson, CMake, entre outros) e/ou conferir se o que o PKGBUILD faz bate com as instruções do desenvolvedor (geralmente num arquivo BUILD ou INSTALL no repositório). Por exemplo, esse malware foi identificado por usuários do AUR que flagraram vários pacotes tendo mudanças recentes para adicionar o npm como pacote necessário e rodar npm install atomic-lockfile como parte do pós-instalação, ainda que o programa não o utilizasse nas instruções oficiais.
Ainda assim, isso só permite saber se o PKGBUILD é honesto, não se o programa que ele empacota é.
Se você está se fazendo essa pergunta, você provavelmente não foi comprometido.
Você tem que ter instalado um dos pacotes comprometidos do AUR, seja usando um helper, como o paru ou yay, seja utilizando um repositório que compila PKGBUILDs de lá automaticamente como o chaotic-aur – até onde eu sei, nenhum dos dois vem por padrão no Cachy.
Além disso, apesar de muitos, apenas pacotes abandonados e com pouquíssimos usuários foram afetados. Não duvido do ataque ter sido 100% automatizado com relativamente pouco esforço.
Para desencargo de consciência, confira se algum dessa lista está instalado na sua máquina, com pacman -Qi <pacote>. Ou rode um script como esse (adaptando para atualizar a lista).