Вредоносные версии Rust-библиотеки arrayref распространили через атаку на цепочку поставок

Сводка рынка от ИИ
Компрометация цепочки поставок широко используемых крейтов Rust (в частности, arrayref) привела к внедрению бэкдора для кражи учетных данных, что могло подвергнуть риску машины разработчиков и приватные ключи, с последующим риском для инструментария Solana и Ethereum. Хотя вредоносные релизы были быстро удалены, значительное число загрузок усиливает неопределенность вокруг безопасности экосистемы и возможных сбоев в реагировании на инциденты, что в ближайшей перспективе может оказывать давление на склонность к риску в отношении затронутых экосистем смарт-контрактов и инфраструктуры.
Степень влияния
● Средний
Затронутые активы
SOL/USDT+5.77%
Инсайт ИИ · SOL/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
По данным Odaily Planet Daily, 20 августа злоумышленники в рамках атаки на цепочку поставок опубликовали вредоносные версии трёх популярных пакетов для Rust. Пакет arrayref используется примерно в трёх четвертях сред разработки на Rust. В обновления был спрятан бэкдор: при компиляции проектов он автоматически похищал учётные данные для входа. У пользователей, собиравших проекты с затронутыми версиями, могли быть скомпрометированы компьютеры и ключи. Исследователи Wiz сообщили, что инфраструктура управления (C2), задействованная в атаке на arrayref, пересекается с инфраструктурой северокорейских хакерских групп Sapphire Sleet и операции Mastra (UNC1069): совпадают IP-адреса, сертификаты безопасности и хостинг-провайдер Hostwinds. Чтобы внедрить вредоносный компонент и при этом не менять исходный код, атакующие добавили лишь зависимость с опечаткой — procmacro1, имитирующую популярную procmacro2. Это позволило вредоносным версиям проходить тесты и сборку. Заражённые релизы удалили через 86 минут после публикации, но к этому моменту их успели широко скачать. Уязвимые пакеты активно применяются в инструментах экосистем Solana и Ethereum. Команда Rust считает, что сопровождающие пакетов действовали без злого умысла, а их устройства или учётные данные, вероятно, были скомпрометированы.