Ataque a la cadena de suministro compromete la biblioteca maliciosa arrayref en Rust

Resumen del mercado generado por IA
Un compromiso de la cadena de suministro de crates de Rust ampliamente utilizados (en particular arrayref) introdujo una puerta trasera para el robo de credenciales que podría haber expuesto máquinas de desarrolladores y claves privadas, con riesgo aguas abajo para las herramientas de Solana y Ethereum. Aunque las versiones maliciosas se retiraron rápidamente, el elevado número de descargas aumenta la incertidumbre sobre la seguridad del ecosistema y posibles interrupciones en la respuesta a incidentes, lo que puede presionar el apetito por el riesgo hacia los ecosistemas de contratos inteligentes e infraestructuras afectados a corto plazo.
Nivel de impacto
● Media
Activos afectados
SOL/USDT+5.77%
Ideas de IA · SOL/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Odaily Planet Daily informó de que el 20 de agosto se publicaron versiones maliciosas de tres paquetes de código de Rust ampliamente utilizados en lo que se considera un ataque a la cadena de suministro. Entre ellos, arrayref está presente en aproximadamente tres cuartas partes de los entornos de desarrollo en Rust. La actualización introducía un backdoor capaz de robar automáticamente credenciales de inicio de sesión cuando los usuarios compilaban sus proyectos. Quienes hayan compilado las versiones afectadas podrían haber visto comprometidos su ordenador y sus claves. Investigadores de Wiz indicaron que la infraestructura de mando y control empleada en el ataque contra arrayref presenta solapamientos con la de los grupos norcoreanos Sapphire Sleet y la operación Mastra de UNC1069: comparten direcciones IP, certificados de seguridad y el mismo proveedor de alojamiento, Hostwinds. Para evitar ser detectados, los atacantes añadieron únicamente una dependencia con un nombre mal escrito, procmacro1, diseñada para imitar a la popular procmacro2. No modificaron el código original, lo que permitió que las versiones maliciosas superaran pruebas y compilaciones. Las versiones comprometidas se retiraron 86 minutos después de su publicación, aunque ya se habían descargado de forma significativa. Los paquetes afectados se utilizan de manera extendida en herramientas vinculadas a Solana y Ethereum. El equipo de Rust considera que los mantenedores no actuaron de forma maliciosa y que, probablemente, sus dispositivos o credenciales fueron comprometidos.