Библиотека Rust arrayref подверглась атаке на цепочку поставок, подозревают, что это дело рук северокорейских хакеров
Сообщение ChainCatcher, согласно Cryptopolitan, злоумышленники выпустили три вредоносные версии широко используемых пакетов кода Rust через атаку на цепочку поставок, среди которых библиотека arrayref используется примерно в трех четвертях сред разработки Rust. Вредоносное обновление скрывало бэкдор, который автоматически крал учетные данные пользователей при компиляции проектов; пользователи, компилировавшие затронутые версии, могли подвергнуть риску свои компьютеры и ключи.
Исследователи Wiz отметили, что команда управления и контроля атаки на arrayref пересекается с действиями северокорейской хакерской группы Sapphire Sleet и UNC1069, IP-адреса делят один и тот же сертификат безопасности и используют одного и того же хостинг-провайдера Hostwinds. Злоумышленники просто добавили опечатку в зависимость proc-macro1, имитируя популярный proc-macro2, не изменяя оригинальный код, что позволяло ему проходить тесты и сборки. Атака была удалена через 86 минут после публикации, но уже была загружена в большом количестве. Затронутые пакеты широко используются в инструментах Solana и Ethereum. Команда Rust считает, что действия поддерживающих не были злонамеренными, их устройства или учетные данные могли быть скомпрометированы.






