Des pirates informatiques nord-coréens ont-ils lancé une attaque contre la chaîne d'approvisionnement d'arrayref ?

- Le 20 août, des attaquants ont publié des versions malveillantes de trois crates Rust largement utilisées, dont arrayref.
- Wiz affirme que cette infrastructure recoupe celle de campagnes nord-coréennes précédemment attribuées à Microsoft et Mandiant.
- Les machines des développeurs et des opérateurs d'intégration continue qui ont compilé le code Rust pendant la période d'exposition sont peut-être déjà compromises.
Wiz affirme que l'attaque de la chaîne d'approvisionnement qui a empoisonné arrayref, un package Rust présent dans environ les trois quarts des environnements exécutant Rust, a suscité des comparaisons avec de récentes opérations nord-coréennes.
La mise à jour malveillante dissimulait une faille de sécurité permettant de voler les identifiants de connexion, au sein d'un code conçu pour s'exécutermaticlors de la compilation de projets. Par conséquent, toute personne ayant compilé un projet jeudi dernier risque d'avoir exposé son ordinateur et ses données sensibles.
Pourquoi la Corée du Nord est-elle accusée du piratage d'arrayref ?
Les chercheurs de Wiz, Rami McCarthy et Benjaminenj, ont publié un rapport dans lequel ils ont noté que la charge utile arrayref renvoie vers un chemin de commande et de contrôle, /49890878, qui apparaît également dans la campagne Mastra.
Microsoft associe la campagne Mastra à un groupe de pirates informatiques nord-coréen qu'elle appelle Sapphire Sleet.
L'adresse IP utilisée lors de l'attaque ArrayRef partage le même certificat de sécurité qu'une autre adresse utilisée par Mastra. De plus, une victime ayant signalé une activité suspecte a identifié une adresse IP repérée par Google Cloud lors de l'attaque Axios npm.
Mandiant affirme que l'attaque a été menée par un groupe nord-coréen appelé UNC1069. Les deux attaques ont utilisé la même société d'hébergement, Hostwinds.
L'attaque a été difficile à détecter car elle n'a que très peu modifié le code. Ilyas Makari, chercheur en sécurité chez Aikido, a constaté que le code source des trois packages Rust, arrayref, internment et append-only-vec, était resté inchangé. Seule une nouvelle dépendance, proc-macro1, a été ajoutée à la liste des dépendances de chaque package.
Ce nom est une faute d'orthographe du célèbre crate proc-macro2, qui compte plus de 154 millions de téléchargements. Ce faux crate contient même le véritable code de proc-macro2 ; le logiciel se compile donc et réussit tous les tests.
La partie nuisible était dissimulée dans le script de compilation.
Cargo exécute automatiquement les scripts de constructionmaticl'équipe de réponse à la sécurité de Rust l'a expliqué, la simple compilation d'un projet ayant récupéré la version défectueuse suffisait à déclencher l'attaque.
Une fois lancée, la deuxième phase de l'attaque volait les mots de passe enregistrés dans les navigateurs Chrome, Brave et Edge et s'installait d'elle-même afin de survivre aux redémarrages d'ordinateur sous Windows, Mac et Linux.
La plus grande compromission de Rust en termes de nombre de téléchargements
Aikido a déclaré que cette attaque représente la plus importante compromission de crate Rust jamais observée, si l'on se base sur le nombre de téléchargements. Arrayref, utilisé dans les outils pour Solana et Ethereum, totalise environ 244 millions de téléchargements. La vulnérabilité serait restée active pendant 86 minutes avant d'être supprimée.
L'équipe a indiqué que Nextron Systems avait signalé l'attaque. Une fois celle-ci découverte, elle a retiré les versions saines et bloqué le compte du responsable de la maintenance.
L'équipe de Rust a déclaré ne pas croire que l'auteur ait agi avec malice, estimant plutôt que sa machine ou sesdentont été compromis.
Amazon a notamment révélé le 29 juillet avoir établi un lien entre une série de compromissions de bibliothèques npm et un acteur unique lié à la Corée du Nord. TRM Labs a également indiqué que les groupes nord-coréens étaient responsables d'environ 76 % de la valeur totale des piratages de cryptomonnaies entre 2026 et avril (soit environ 577 millions de dollars).
Le chercheur Vangelis Stykas, spécialiste de la sécurité informatique, a déclaré avoir tracdes pirates informatiques nord-coréens infiltrés dans 1 640 entreprises réparties dans 57 pays. Il a constaté qu'ils appâtent souvent les développeurs avec de fausses offres d'emploi qui installent des logiciels malveillants, similaires à la dépendance de compilation infectée dans ce cas précis.
Les plus grands experts en cryptomonnaies lisent déjà notre newsletter. Envie d'en faire partie ? Rejoignez-les !
FAQ
Quelles caisses Rust ont été compromises ?
Trois crates légitimes du même mainteneur ont été empoisonnées : arrayref 0.3.10, internment 0.8.7 et append-only-vec 0.1.9, qui ont toutes ajouté une dépendance typosquat malveillante appelée proc-macro1 et ont depuis été supprimées de crates.io.
Pourquoi les chercheurs soupçonnent-ils la Corée du Nord ?
Wiz a découvert que le chemin de commande et de contrôle de l'attaque, les chaînes d'émetteurs IP et l'infrastructure Hostwinds recoupent les campagnes Mastra et axios, que Microsoft et Mandiant ont attribuées à des acteurs liés à la RPDC.
Que doivent faire les développeurs qui ont créé les caisses concernées ?
Étant donné que la charge utile s'exécute pendant la construction de Cargo, l'équipe Rust et Wiz conseillent de considérer comme compromise toute station de travail ou tout exécuteur CI ayant résolu une version défectueuse, puis de faire tourner tous lesdentaccessibles et de réinitialiser les connexions stockées dans le navigateur.
Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Hannah Collymore
Hannah est rédactrice et éditrice, forte d'une expérience de près de dix ans dans la rédaction de blogs et la couverture d'événements liés aux cryptomonnaies. Chez Cryptopolitan, elle contribue à la page d'actualités en rédigeant des articles et en analysant les dernières évolutions de la finance décentralisée DeFi, des comptes gérés par les utilisateurs (RWA), de la réglementation des cryptomonnaies, de l'intelligence artificielle (IA) et des technologies de pointe. Elle est diplômée en administration des affaires de l'université Arcadia.
















