Зловмисники заразили Rust-бібліотеку arrayref для поширення шкідливого ПЗ

Зловмисники скомпрометували обліковий запис супроводжувача популярного Rust-пакету `arrayref`, щоб внести шкідливий код, який виконувався на комп’ютерах розробників під час компіляції.

Зловмисники заразили Rust-бібліотеку arrayref для поширення шкідливого ПЗ 1

За 23 хвилини зловмисник також заразив ще два пакети, `append-only-vec` та `internment`, у межах однієї атаки на ланцюг постачання.

Пакет `arrayref` є популярною бібліотекою Rust з понад 53 мільйонами завантажень за останні 90 днів, яка використовується в інструментах для криптографії, графіки та блокчейну.

Зловмисники заразили Rust-бібліотеку arrayref для поширення шкідливого ПЗ 2

Згідно зі звітом компанії з безпеки додатків StepSecurity, шкідливі версії пакетів Rust: `arrayref` 0.3.10, `append-only-vec` 0.1.9 та `internment` 0.8.7, усі підтримувалися однією обліковою запись.

Зловмисник додав залежність від пакету `proc-macro1`, який є варіантом з помилкою у назві, що імітує популярний пакет `proc-macro2`, при цьому не змінюючи решту вихідного коду.

За словами дослідників, скрипт у `proc-macro1` під назвою `build.rs` автоматично виконується під час компіляції, реконструюючи свою інфраструктуру з фрагментів, закодованих у форматі base64, та вибираючи корисне навантаження, що відповідає операційній системі хоста (Linux x86-64, Windows x86-64, macOS x86-64 та macOS ARM64).

StepSecurity повідомляє, що зловмисник також опублікував кілька версій чотирьох власних пакетів (`aovine`, `arone`, `aronenao`, `tinymember`), які були видалені з crates.io.

У системах Unix шкідливий програмний код записує файл у `/tmp/rust-setup`, надає йому права на виконання та запускає його як відокремлений процес.

У Windows він створює `%TEMP%rust-setup.ps1` і використовує прихований `wscript.exe` та VBS-лаунчер для підтримки роботи процесу.

Корисне навантаження отримує адресу як аргумент, яка, ймовірно, є адресою командно-контрольного центру.

Згідно з аналізом хмарної компанії Wiz, можливості другого етапу включають викрадення інформації про хост та облікових даних.

Дослідники повідомляють, що шкідливе програмне забезпечення збирає облікові дані з браузерів Google Chrome, Brave та Edge, запитуючи бази даних SQLite з логінами.

Стійкість досягається через ключ `Registry Run` у Windows, `LaunchAgent` у macOS та `systemd` у Linux.

Хронологія та наслідки

Потенційні наслідки цієї атаки на ланцюг постачання є значними, оскільки `arrayref` має понад 245 мільйонів завантажень за весь час, тоді як сукупна кількість `append-only-vec` та `internment` становить майже 19 мільйонів встановлень.

Серед проєктів, що використовують `arrayref`, є `blake3`, фреймворки GUI для Rust, такі як `egui`, `eframe` та `iced`, а також компоненти, що використовуються в Ethereum та Solana.

Атака розпочалася о 01:17 UTC 20 серпня, коли було створено обліковий запис GitHub, що імітував відомого розробника Rust Девіда Толнає, а згодом — аналогічний обліковий запис у реєстрі crates.io.

О 01:55 зловмисник опублікував `[email protected]`, доброякісну копію `proc-macro2`, а потім шкідливе оновлення через версію 1.0.107, опубліковану о 7:11.

О 07:15 пакет `arrayref` 0.3.10 було опубліковано через легітимний обліковий запис droundy (Девіда Раунда), тоді як версії 0.3.5–0.3.9 було видалено, потенційно для примусового встановлення шкідливої версії.

Про інцидент було повідомлено о 07:54. Crates.io видалив `proc-macro1` о 08:03 та `arrayref` 0.3.10 з індексу о 08:41.

Компанії з кібербезпеки StepSecurity, SafeDep та Aikido опублікували технічний аналіз атаки на ланцюг постачання та поділилися індикаторами компрометації.

Дослідники Wiz зазначають, що “інфраструктура кампанії перетинається з нещодавніми атаками на ланцюг постачання з боку КНДР [Північної Кореї], зокрема Mastra та axios.”

Розробники, які встановлювали будь-який із цих пакетів протягом майже 1,5-годинного вікна вразливості, повинні вважати свої системи скомпрометованими.

Рекомендовані перевірки включають пошук у файлах Cargo.lock, пошук виявлених файлів та перегляд трафіку до 23.254.165[.]112 на портах 9089 та 443.

У разі підтвердження компрометації рекомендується замінити всі доступні облікові дані, CI-токени, ключі підпису та інші секрети, а також відновити середовище з безпечних резервних копій.

Чисті проєкти повинні зафіксувати відому безпечну версію уражених залежностей до з’ясування та вирішення ситуації з супроводжувачами.

Зловмисники заразили Rust-бібліотеку arrayref для поширення шкідливого ПЗ 3

Після отримання дійсних облікових даних зловмисники блокують лише 37% своїх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.

The Blue Report 2026 оцінює захист техніку за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Схожі статті:

Amazon пов’язує атаки на NPM Debug, Chalk з північнокорейськими хакерами

Атака на плагіни BdThemes створює підроблені адміністраторські облікові записи WordPress

Масштабна атака на npm ChainDrop заражає сотні пакетів

Скрипт онлайн-рекламної компанії Adform скомпрометований для викрадення криптовалюти

GitHub, PyPI запроваджують часовий захист від атак на ланцюг постачання

  • Append-only-vec
  • Arrayref
  • DPRK
  • North Korea
  • Rust
  • Supply Chain
  • Supply Chain Attack
Bill Toulas

Bill Toulas — технічний письменник та журналіст, що висвітлює новини у сфері інформаційної безпеки. Він має понад десятилічний досвід роботи в різних онлайн-виданнях, охоплюючи теми відкритого програмного забезпечення, Linux, шкідливого програмного забезпечення, інцидентів із витоком даних та хакерських атак.

  • Попередня стаття
  • Наступна стаття
Залишити коментар Правила спільноти

Щоб залишити коментар, вам потрібно увійти.

Ще не є членом спільноти? Зареєструйтесь зараз

Вам може сподобатися:

Зловмисники заразили Rust-бібліотеку arrayref для поширення шкідливого ПЗ 4  Наближається вебінар Зловмисники заразили Rust-бібліотеку arrayref для поширення шкідливого ПЗ 5 Популярні історії

  • Зловмисники заразили Rust-бібліотеку arrayref для поширення шкідливого ПЗ 6

    Microsoft починає видаляти інструмент WMIC, який використовують кіберзлочинці

  • Зловмисники заразили Rust-бібліотеку arrayref для поширення шкідливого ПЗ 7

    Microsoft підтверджує збій, що впливає на пошук у програмах Microsoft 365

  • Зловмисники заразили Rust-бібліотеку arrayref для поширення шкідливого ПЗ 8

    CISA: Вразливість Windows Task Host тепер використовується програмами-вимагачами

Рекламні пости

  • Зловмисники заразили Rust-бібліотеку arrayref для поширення шкідливого ПЗ 9

    Захистіть себе від брокерів даних, шахраїв та наступного витоку даних за допомогою цифрових ідентичностей.

  • Зловмисники заразили Rust-бібліотеку arrayref для поширення шкідливого ПЗ 10

    Будьте на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress щомісяця на Tradecraft Tuesday.

  • Зловмисники заразили Rust-бібліотеку arrayref для поширення шкідливого ПЗ 11

    Дізнайтеся, як ШІ змінює електронні атаки. Завантажте Звіт про безпеку електронної пошти Kaseya 2026.

  • Зловмисники заразили Rust-бібліотеку arrayref для поширення шкідливого ПЗ 12

    Certighost CVE новий. Привілей, що стоїть за ним, — ні. Дізнайтеся, де ховається ваш.

  • Зловмисники заразили Rust-бібліотеку arrayref для поширення шкідливого ПЗ 13

    Сигнатурне запобігання впало до 50%. Подивіться, що ще зупиняють ваші засоби контролю.

  Наближається вебінар Зловмисники заразили Rust-бібліотеку arrayref для поширення шкідливого ПЗ 14

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники для покупців VPN
  • Посібники з системного програмного забезпечення
  • Завантаження
  • Посібники з видалення вірусів
  • Підручники
  • База даних стартапів
  • База даних з видалення програм
  • Глосарій
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник новачка
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Зв’язатися з нами
  • Надішліть нам пораду!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання — Політика конфіденційності — Заява про етику — Розкриття афілійованості

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Усі права захищені

Вхід

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *