Шкідливу бібліотеку Rust arrayref скомпрометовано в атаці на ланцюг постачання
Ринкове зведення ШІ
Компрометація ланцюга постачання широко використовуваних крейтів Rust (зокрема arrayref) запровадила бекдор для викрадення облікових даних, який міг наражати на ризик машини розробників і приватні ключі, із подальшим ризиком для інструментарію Solana та Ethereum. Хоча шкідливі релізи було швидко видалено, значна кількість завантажень підсилює невизначеність щодо безпеки екосистеми та потенційних збоїв у реагуванні на інциденти, що в найближчій перспективі може тиснути на апетит до ризику щодо уражених екосистем смарт-контрактів та інфраструктури.
Рівень впливу
● Середній
Активи, яких стосується
SOL/USDT+5.92%
Інсайт ШІ · SOL/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
За даними Odaily Planet Daily, 20 серпня зловмисники в межах атаки на ланцюг постачання опублікували шкідливі версії трьох популярних пакетів екосистеми Rust. Один із них — arrayref, який використовується приблизно у трьох чвертях середовищ розробки на Rust.
Оновлення містило прихований бекдор: під час компіляції проєктів він автоматично викрадав облікові дані для входу. Користувачі, які зібрали проєкти з ураженими версіями, могли зіткнутися з компрометацією комп'ютерів і ключів.
Дослідники Wiz повідомили, що інфраструктура керування та контролю (C2), задіяна в атаці на arrayref, частково збігається з інфраструктурою північнокорейських хакерських угруповань Sapphire Sleet та операції Mastra від UNC1069: використовувалися ті самі IP-адреси, сертифікати безпеки та хостинг-провайдер Hostwinds.
Зловмисники не змінювали вихідний код бібліотеки, натомість додали лише залежність із помилкою в назві — procmacro1 — щоб імітувати популярну procmacro2. Це дозволило шкідливим версіям без проблем проходити тести та збірки.
Шкідливі релізи видалили через 86 хвилин після публікації, але їх уже встигли масово завантажити. Зазначається, що уражені пакети широко застосовуються в інструментах для Solana та Ethereum.
Команда Rust вважає, що супровідники діяли без злого наміру, а їхні пристрої або облікові дані, ймовірно, були скомпрометовані.