Gli hacker nordcoreani hanno lanciato l'attacco alla catena di approvvigionamento di ArrayRef?

- Il 20 agosto, alcuni hacker hanno pubblicato versioni dannose di tre librerie Rust ampiamente utilizzate, tra cui spicca arrayref.
- Wiz afferma che l'infrastruttura si sovrappone alle campagne nordcoreane precedentemente attribuite a Microsoft e Mandiant.
- Le macchine degli sviluppatori e degli operatori CI che hanno compilato codice Rust durante il periodo di vulnerabilità potrebbero essere già compromesse.
Wiz afferma che l'attacco alla catena di approvvigionamento che ha compromesso arrayref, un pacchetto Rust presente in circa tre quarti degli ambienti che utilizzano Rust, è stato paragonato alle recenti operazioni nordcoreane.
L'aggiornamento dannoso nascondeva una backdoor che rubava le informazioni di accesso all'interno di un codice progettato per essere eseguitomaticquando gli utenti compilavano i progetti. Pertanto, chiunque abbia compilato un progetto giovedì potrebbe ora aver esposto il proprio computer e i propri dati sensibili.
Perché la Corea del Nord viene incolpata dell'attacco informatico a ArrayRef?
I ricercatori di Wiz Rami McCarthy e Benjaminenjhanno pubblicato un rapporto in cui hanno notato che il payload arrayref punta a un percorso di comando e controllo, /49890878, che compare anche nella campagna Mastra.
Microsoft collega la campagna Mastra a un gruppo di hacker nordcoreano che chiama Sapphire Sleet.
L'indirizzo internet (IP) utilizzato nell'attacco arrayref condivide lo stesso certificato di sicurezza di un altro indirizzo utilizzato in Mastra. Inoltre, una vittima che ha segnalato attività sospette ha indicato un IP che Google Cloud ha rilevato nell'attacco axios npm.
Secondo Mandiant, l'attacco è stato condotto da un gruppo nordcoreano chiamato UNC1069. Entrambi gli attacchi hanno utilizzato la stessa società di hosting, Hostwinds.
L'attacco è stato difficile da individuare perché ha apportato pochissime modifiche. Ilyas Makari, un ricercatore di sicurezza di Aikido, ha scoperto che il codice sorgente dei tre pacchetti Rust, arrayref, internment e append-only-vec, non era stato alterato. L'unica modifica consisteva nell'aggiunta di una nuova dipendenza a ciascun pacchetto, chiamata proc-macro1.
Questo nome è una storpiatura del popolare pacchetto proc-macro2, che ha oltre 154 milioni di download. Il pacchetto contraffatto include persino il codice sorgente di proc-macro2, quindi il software si compila correttamente e supera tutti i test.
La parte dannosa era nascosta nello script di compilazione.
Cargo esegue automaticamente gli script di buildmaticdal Rust Security Response Team spiegato, era sufficiente compilare un progetto che scaricava la versione difettosa per innescare l'attacco.
Una volta avviata, la seconda fase dell'attacco rubava le password salvate dai browser Chrome, Brave ed Edge e si installava in modo da poter sopravvivere ai riavvii del computer su Windows, Mac e Linux.
Il più grande compromesso Rust per numero di download
Aikido ha dichiarato che questo attacco rappresenta la più grande violazione di una libreria Rust mai vista, misurata in termini di download, con arrayref, utilizzato in strumenti per Solana ed Ethereum, che ha raggiunto circa 244 milioni di download totali. La vulnerabilità sarebbe rimasta attiva per 86 minuti prima di essere eliminata.
Il team ha affermato che la segnalazione iniziale è stata fatta da Nextron Systems. Una volta scoperto l'attacco, il team ha rimosso le versioni pulite e bloccato l'account del manutentore.
Il team di Rust ha affermato di non credere che l'autore abbia agito con intenti malevoli, ipotizzando invece che il suo computer o le suedentsiano state compromesse.
In particolare, Amazon ha rivelato di aver collegato una serie di violazioni di librerie npm a un singolo soggetto legato alla Corea del Nord. TRM Labs ha inoltre riferito che i gruppi nordcoreani sono stati responsabili di circa il 76% del valore totale degli attacchi hacker nel settore delle criptovalute nel 2026 fino ad aprile (circa 577 milioni di dollari).
Il ricercatore di Black Hat Vangelis Stykas ha affermato di aver trachacker nordcoreani in 1.640 aziende in 57 paesi. Ha scoperto che spesso attirano gli sviluppatori con false offerte di lavoro che installano malware, in modo simile alla dipendenza di build infetta in questo caso.
Le menti più brillanti del mondo delle criptovalute leggono già la nostra newsletter. Vuoi partecipare? Unisciti a loro.
Domande frequenti
Quali casse di Rust sono state compromesse?
Tre crate legittimi dello stesso manutentore sono stati compromessi: arrayref 0.3.10, internment 0.8.7 e append-only-vec 0.1.9, che hanno tutti aggiunto una dipendenza typosquat dannosa chiamata proc-macro1 e sono stati successivamente rimossi da crates.io.
Perché i ricercatori sospettano della Corea del Nord?
Wiz ha scoperto che il percorso di comando e controllo dell'attacco, le stringhe IP emittenti e l'infrastruttura di Hostwinds si sovrappongono alle campagne Mastra e axios, che Microsoft e Mandiant hanno attribuito ad attori legati alla Corea del Nord.
Cosa dovrebbero fare gli sviluppatori che hanno creato i crate interessati?
Poiché il payload viene eseguito durante la fase di build di Cargo, il team Rust e Wiz consigliano di considerare compromessa qualsiasi workstation o runner CI che abbia risolto una versione errata, quindi di ruotare tutte ledentraggiungibili e di reimpostare gli accessi memorizzati nel browser.
Disclaimer. Le informazioni fornite non costituiscono consulenza di trading. Cryptopolitan/ non si assume alcuna responsabilità per gli investimenti effettuati sulla base delle informazioni fornite in questa pagina. Consigliamotronvivamente di effettuare ricerche indipendentident di consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Hannah Collymore
Hannah è una scrittrice e redattrice con quasi dieci anni di esperienza nella scrittura di blog e nella cronaca di eventi nel settore delle criptovalute. Collabora con Cryptopolitan, occupandosi della pagina notizie e analizzando gli ultimi sviluppi in ambito DeFi, RWA, regolamentazione delle criptovalute, intelligenza artificiale e tecnologie all'avanguardia. Si è laureata in Economia aziendale presso l'Università di Arcadia.
















