Зловмисники скомпрометували обліковий запис супроводжувача популярного Rust-пакету `arrayref`, щоб внести шкідливий код, який виконувався на комп’ютерах розробників під час компіляції.

За 23 хвилини зловмисник також заразив ще два пакети, `append-only-vec` та `internment`, у межах однієї атаки на ланцюг постачання.
Пакет `arrayref` є популярною бібліотекою Rust з понад 53 мільйонами завантажень за останні 90 днів, яка використовується в інструментах для криптографії, графіки та блокчейну.
Згідно зі звітом компанії з безпеки додатків StepSecurity, шкідливі версії пакетів Rust: `arrayref` 0.3.10, `append-only-vec` 0.1.9 та `internment` 0.8.7, усі підтримувалися однією обліковою запись.
Зловмисник додав залежність від пакету `proc-macro1`, який є варіантом з помилкою у назві, що імітує популярний пакет `proc-macro2`, при цьому не змінюючи решту вихідного коду.
За словами дослідників, скрипт у `proc-macro1` під назвою `build.rs` автоматично виконується під час компіляції, реконструюючи свою інфраструктуру з фрагментів, закодованих у форматі base64, та вибираючи корисне навантаження, що відповідає операційній системі хоста (Linux x86-64, Windows x86-64, macOS x86-64 та macOS ARM64).
StepSecurity повідомляє, що зловмисник також опублікував кілька версій чотирьох власних пакетів (`aovine`, `arone`, `aronenao`, `tinymember`), які були видалені з crates.io.
У системах Unix шкідливий програмний код записує файл у `/tmp/rust-setup`, надає йому права на виконання та запускає його як відокремлений процес.
У Windows він створює `%TEMP%rust-setup.ps1` і використовує прихований `wscript.exe` та VBS-лаунчер для підтримки роботи процесу.
Корисне навантаження отримує адресу як аргумент, яка, ймовірно, є адресою командно-контрольного центру.
Згідно з аналізом хмарної компанії Wiz, можливості другого етапу включають викрадення інформації про хост та облікових даних.
Дослідники повідомляють, що шкідливе програмне забезпечення збирає облікові дані з браузерів Google Chrome, Brave та Edge, запитуючи бази даних SQLite з логінами.
Стійкість досягається через ключ `Registry Run` у Windows, `LaunchAgent` у macOS та `systemd` у Linux.
Хронологія та наслідки
Потенційні наслідки цієї атаки на ланцюг постачання є значними, оскільки `arrayref` має понад 245 мільйонів завантажень за весь час, тоді як сукупна кількість `append-only-vec` та `internment` становить майже 19 мільйонів встановлень.
Серед проєктів, що використовують `arrayref`, є `blake3`, фреймворки GUI для Rust, такі як `egui`, `eframe` та `iced`, а також компоненти, що використовуються в Ethereum та Solana.
Атака розпочалася о 01:17 UTC 20 серпня, коли було створено обліковий запис GitHub, що імітував відомого розробника Rust Девіда Толнає, а згодом — аналогічний обліковий запис у реєстрі crates.io.
О 01:55 зловмисник опублікував `[email protected]`, доброякісну копію `proc-macro2`, а потім шкідливе оновлення через версію 1.0.107, опубліковану о 7:11.
О 07:15 пакет `arrayref` 0.3.10 було опубліковано через легітимний обліковий запис droundy (Девіда Раунда), тоді як версії 0.3.5–0.3.9 було видалено, потенційно для примусового встановлення шкідливої версії.
Про інцидент було повідомлено о 07:54. Crates.io видалив `proc-macro1` о 08:03 та `arrayref` 0.3.10 з індексу о 08:41.
Компанії з кібербезпеки StepSecurity, SafeDep та Aikido опублікували технічний аналіз атаки на ланцюг постачання та поділилися індикаторами компрометації.
Дослідники Wiz зазначають, що “інфраструктура кампанії перетинається з нещодавніми атаками на ланцюг постачання з боку КНДР [Північної Кореї], зокрема Mastra та axios.”
Розробники, які встановлювали будь-який із цих пакетів протягом майже 1,5-годинного вікна вразливості, повинні вважати свої системи скомпрометованими.
Рекомендовані перевірки включають пошук у файлах Cargo.lock, пошук виявлених файлів та перегляд трафіку до 23.254.165[.]112 на портах 9089 та 443.
У разі підтвердження компрометації рекомендується замінити всі доступні облікові дані, CI-токени, ключі підпису та інші секрети, а також відновити середовище з безпечних резервних копій.
Чисті проєкти повинні зафіксувати відому безпечну версію уражених залежностей до з’ясування та вирішення ситуації з супроводжувачами.
Після отримання дійсних облікових даних зловмисники блокують лише 37% своїх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.
The Blue Report 2026 оцінює захист техніку за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Схожі статті:
Amazon пов’язує атаки на NPM Debug, Chalk з північнокорейськими хакерами
Атака на плагіни BdThemes створює підроблені адміністраторські облікові записи WordPress
Масштабна атака на npm ChainDrop заражає сотні пакетів
Скрипт онлайн-рекламної компанії Adform скомпрометований для викрадення криптовалюти
GitHub, PyPI запроваджують часовий захист від атак на ланцюг постачання
- Append-only-vec
- Arrayref
- DPRK
- North Korea
- Rust
- Supply Chain
- Supply Chain Attack
Bill Toulas
Bill Toulas — технічний письменник та журналіст, що висвітлює новини у сфері інформаційної безпеки. Він має понад десятилічний досвід роботи в різних онлайн-виданнях, охоплюючи теми відкритого програмного забезпечення, Linux, шкідливого програмного забезпечення, інцидентів із витоком даних та хакерських атак.
- Попередня стаття
- Наступна стаття
Залишити коментар Правила спільноти
Щоб залишити коментар, вам потрібно увійти.
Ще не є членом спільноти? Зареєструйтесь зараз
Вам може сподобатися:
Наближається вебінар
Популярні історії
-
Microsoft починає видаляти інструмент WMIC, який використовують кіберзлочинці
-
Microsoft підтверджує збій, що впливає на пошук у програмах Microsoft 365
-
CISA: Вразливість Windows Task Host тепер використовується програмами-вимагачами
Рекламні пости
-
Захистіть себе від брокерів даних, шахраїв та наступного витоку даних за допомогою цифрових ідентичностей.
-
Будьте на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress щомісяця на Tradecraft Tuesday.
-
Дізнайтеся, як ШІ змінює електронні атаки. Завантажте Звіт про безпеку електронної пошти Kaseya 2026.
-
Certighost CVE новий. Привілей, що стоїть за ним, — ні. Дізнайтеся, де ховається ваш.
-
Сигнатурне запобігання впало до 50%. Подивіться, що ще зупиняють ваші засоби контролю.
Наближається вебінар
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники для покупців VPN
- Посібники з системного програмного забезпечення
- Завантаження
- Посібники з видалення вірусів
- Підручники
- База даних стартапів
- База даних з видалення програм
- Глосарій
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник новачка
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надішліть нам пораду!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання — Політика конфіденційності — Заява про етику — Розкриття афілійованості
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Усі права захищені
Вхід
За матеріалами: www.bleepingcomputer.com
