
Зловмисники скомпрометували обліковий запис супроводжувача широко використовуваної Rust-бібліотеки arrayref, щоб додати шкідливе програмне забезпечення, яке виконувалося на системах розробників під час компіляції.
За 23 хвилини зловмисник також пошкодив ще дві бібліотеки — append-only-vec та internment — у межах тієї ж атаки на ланцюг постачання.
Бібліотека arrayref є популярною Rust-бібліотекою з понад 53 мільйонами завантажень за останні 90 днів, яка використовується в інструментах для криптографії, графіки та блокчейну.

Згідно зі звітом компанії з безпеки програмного забезпечення StepSecurity, шкідливими версіями Rust-бібліотек були arrayref 0.3.10, append-only-vec 0.1.9 та internment 0.8.7, усі вони супроводжувалися одним обліковим записом.
Зловмисник додав залежність від пакунка під назвою proc-macro1, який є typosquat-версією популярної бібліотеки proc-macro2, при цьому оригінальний вихідний код залишено повністю без змін.
За даними дослідників, сценарій у proc-macro1 під назвою ‘build.rs’ автоматично виконується під час компіляції, перебудовуючи свою інфраструктуру з фрагментів, закодованих у форматі Base64, та обираючи корисне навантаження, що відповідає операційній системі хоста (Linux x86-64, Windows x86-64, macOS x86-64 та macOS ARM64).
StepSecurity повідомляє, що зловмисник також опублікував кілька версій чотирьох бібліотек (aovine, arone, aronenao, tinymember), які були видалені з crates.io.
У Unix-системах шкідливе програмне забезпечення записує файл /tmp/rust-setup, робить його виконуваним і запускає як від’єднаний процес.
У Windows воно створює %TEMP%rust-setup.ps1 і використовує прихований wscript.exe та VBS-запускач для підтримки роботи процесу.
Корисне навантаження отримує адресу як аргумент, що, як вважається, є адресою командно-контрольного сервера.
Згідно з аналізом компанії з хмарної безпеки Wiz, можливості другого етапу включають викрадення інформації про хост та облікових даних.
Дослідники повідомляють, що шкідливе програмне забезпечення збирає облікові дані з браузерів Google Chrome, Brave та Edge, надсилаючи запити до баз даних SQLite для входу.
Стійкість встановлюється через ключ Registry Run у Windows, LaunchAgent у macOS та systemd у Linux.
Хронологія та вплив
Потенційний вплив цієї атаки на ланцюг постачання є значним, оскільки лише arrayref має понад 245 мільйонів завантажень за весь час, тоді як сукупна кількість для append-only-vec та internment становить майже 19 мільйонів установок.
Серед проєктів, що використовують arrayref, є blake3, фреймворки Rust GUI, такі як egui, eframe та iced, а також компоненти, що використовуються в Ethereum та Solana.
Атака розпочалася о 01:17 UTC 20 серпня, коли було створено обліковий запис GitHub, що імітував відомого розробника Rust Девіда Толнаї, а згодом подібний обліковий запис у реєстрі crates.io.
О 01:55 зловмисник опублікував [email protected] — безпечну копію proc-macro2, а потім шкідливе оновлення через версію 1.0.107, опубліковану о 7:11.
О 07:15 arrayref 0.3.10 було опубліковано через легітимний обліковий запис droundy (Девід Раунді), тоді як версії 0.3.5-0.3.9 були видалені, потенційно щоб змусити встановити шкідливу версію.
Про інцидент було повідомлено о 07:54. Crates.io видалив proc-macro1 о 08:03 і вилучив arrayref 0.3.10 з індексу о 08:41.
Компанії з кібербезпеки StepSecurity, SafeDep та Aikido опублікували технічний аналіз атаки на ланцюг постачання та поділилися індикаторами компрометації.
Дослідники Wiz зазначають, що «інфраструктура кампанії перетинається з нещодавніми атаками на ланцюг постачання з боку КНДР [Північної Кореї], включаючи Mastra та axios».
Розробники, які встановили будь-яку з цих бібліотек під час вікна вразливості (майже 1,5 години), повинні вважати свої системи скомпрометованими.
Рекомендовані перевірки включають пошук у файлах Cargo.lock, пошук вивантажених файлів та перегляд трафіку до 23.254.165[.]112 на портах 9089 та 443.
У разі підтвердження компрометації рекомендується замінити всі доступні облікові дані, токени CI, ключі підпису та інші секрети, а також перебудувати середовище з безпечних резервних копій.
Чисті проєкти повинні закріпити відому безпечну версію уражених залежностей, доки ситуація з супроводжувачами не проясниться та не буде вирішена.
Після отримання дійсних облікових даних, блокується лише 37% дій зловмисників
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Після того, як зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
Звіт Blue Report 2026 вимірює захист від техніки до техніки на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Get the report
Схожі статті:
Amazon пов’язує атаки на Debug, Chalk NPM з північнокорейськими хакерами
Атака на плагіни BdThemes створює підроблені адміністратори WordPress
Масштабна атака на ChainDrop npm інфікує сотні пакунків
Скомпрометовано скрипт онлайн-рекламної компанії Adform для викрадення криптовалют
GitHub, PyPI додають захист від атак на ланцюги постачання на основі часу
- Append-only-vec
- Arrayref
- КНДР
- Північна Корея
- Rust
- Ланцюг постачання
- Атака на ланцюг постачання
Bill Toulas
Bill Toulas — технічний письменник та журналіст, що висвітлює новини у сфері інформаційної безпеки. Має понад десятирічний досвід роботи в різних онлайн-виданнях, висвітлюючи теми відкритого програмного забезпечення, Linux, шкідливого програмного забезпечення, інцидентів з витоком даних та зламів.
- Попередня стаття
- Наступна стаття
Залишити коментар Правила спільноти
Щоб залишити коментар, необхідно увійти
Ще не зареєстровані? Зареєструватися зараз
Вам також може сподобатися:
Майбутній вебінар
Популярні історії
-
Microsoft починає видаляти інструмент WMIC, який використовують кіберзлочинці
-
Microsoft підтверджує збій, що впливає на пошук у додатках Microsoft 365
-
CISA: Вразливість Windows Task Host тепер експлуатується програмами-вимагачами
Спонсорські матеріали
-
Certighost CVE є новим. Привілеї, що стоять за ним, — ні. Дізнайтеся, де ховаються ваші.
-
Запобігання на основі сигнатур впало до 50%. Подивіться, що ваші засоби контролю все ще зупиняють.
-
Дізнайтеся, як ШІ змінює електронні атаки. Завантажте звіт Kaseya Email Security Report 2026.
-
Будьте на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress на щомісячний Tradecraft Tuesday.
-
Захистіть себе від брокерів даних, шахраїв та наступного витоку даних за допомогою цифрових ідентичностей.
Майбутній вебінар
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з програмного забезпечення для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Підручники
- База даних стартапів
- База даних видалення
- Словник
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник для новачків
- Мапа сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надіслати нам підказку!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання — Політика конфіденційності — Заява про етику — Розкриття партнерської інформації
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Усі права захищено
Увійти
Джерело новини: www.bleepingcomputer.com
