北朝鮮のハッカーがarrayrefへのサプライチェーン攻撃を仕掛けたのか?

- 8月20日、攻撃者はarrayrefをはじめとする、広く使われている3つのRustクレートの悪意のあるバージョンを公開した。.
- Wiz氏によると、このインフラは、以前にマイクロソフトとマンディアントが北朝鮮によるものと断定した作戦と重複しているという。.
- 脆弱性が露呈した期間中にRustコードをビルドした開発者やCIオペレーターのマシンは、既に侵害されている可能性がある。.
Wiz氏によると、Rustが稼働している環境の約4分の3に存在するRustパッケージであるarrayrefを汚染したサプライチェーン攻撃は、最近の北朝鮮の作戦と比較されているという。.
この悪質なアップデートには、ユーザーがプロジェクトをコンパイルする際にmaticに実行されるように設計されたコードの中に、ログイン情報を盗み出すバックドアが仕込まれていました。そのため、木曜日にプロジェクトをコンパイルした人は、自分のコンピューターと機密情報が危険にさらされている可能性があります。.
なぜ北朝鮮がarrayrefへのハッキングの責任を問われているのか?
Wizの研究者であるラミ・マッカーシーとベンジャミンenjリードは、 レポートを発表した 。このパスはMastraキャンペーンにも登場する。
マイクロソフトは、マストラ作戦を、サファイア・スリートと呼ばれる北朝鮮のハッカー集団と関連付けている。.
arrayref攻撃で使用されたインターネットアドレス(IP)は、Mastraで使用された別のアドレスと同じセキュリティ証明書を共有しています。また、不審な活動を報告した被害者は、Google Cloudがaxios npm攻撃で確認したIPアドレスを指摘しました。.
マンディアント社によると、この攻撃はUNC1069と呼ばれる北朝鮮のグループによって行われた。どちらの攻撃も同じホスティング会社であるHostwindsを利用していた。.
攻撃は変更点が非常に少なかったため、気づきにくかった。Aikidoのセキュリティ研究者であるイリヤス・マカリ氏は、 発見した 。唯一の変更点は、各パッケージのリストにproc-macro1という新しい依存関係が追加されただけだった。
この名前は、1億5400万回以上ダウンロードされている人気のproc-macro2クレートのスペルミスです。偽のクレートには本物のproc-macro2のコードも含まれているため、ソフトウェアはビルドされ、すべてのテストに合格します。.
有害な部分はビルドスクリプトの中に隠されていた。.
Cargoはコンパイル時にビルドスクリプトを自動的に実行するmatic、Rustセキュリティ対応チームが 勧告で説明した、悪意のあるバージョンをプルしたプロジェクトをコンパイルするだけで攻撃が引き起こされるのに十分だった。
攻撃の第2段階が開始されると、Chrome、Brave、Edgeブラウザから保存されたパスワードを盗み出し、Windows、Mac、Linux上でコンピュータを再起動しても動作し続けるように自身をインストールした。.
ダウンロード数で最大のRust侵害
Aikidoは、今回の攻撃はダウンロード数で測ると、これまでで最大のRustクレートの侵害であり、 Solana や Ethereumのツールで使用されているarrayrefは、合計約2億4400万回ダウンロードされていると述べた。この脆弱性は削除されるまで86分間公開されていたと報じられている。.
チームによると、最初に報告したのはNextron Systems社だった。攻撃が発覚すると、チームはクリーンなバージョンのファイルを削除し、メンテナーのアカウントをロックした。.
Rustチームは、作者が悪意を持って行動したとは考えておらず、むしろ作者のマシンまたはdent情報が侵害された可能性が高いと判断していると述べた。.
特筆すべきは、 Amazonが 7月29日に、一連の npmライブラリの侵害が 北朝鮮と関係のある単一の攻撃者によるものだと明らかにしたことである。TRM Labsの 報告による と、2026年4月までの暗号通貨ハッキングによる被害総額の約76%(約5億7700万ドル)は北朝鮮のグループによるものだった。
ブラックハットの研究者であるヴァンゲリス・スティカス氏は、 trac北朝鮮のハッカーが57か国1,640社に侵入して 。彼は、ハッカーが偽の求人情報で開発者を誘い込み、マルウェアをインストールさせる手口をよく使うことを発見した。今回のケースは、悪意のあるビルド依存関係を利用したものと同様である。
最も賢い暗号通貨マインドを持つ人々はすでに私たちのニュースレターを読んでいます。参加してみませんか?ぜひ ご参加ください。
よくある質問
どのRustクレートが侵害されたのか?
同じメンテナーによる3つの正規クレート(arrayref 0.3.10、internment 0.8.7、append-only-vec 0.1.9)が汚染され、いずれもproc-macro1と呼ばれる悪意のあるtyposquat依存関係が追加され、crates.ioから削除されました。.
研究者たちはなぜ北朝鮮を疑うのか?
Wizは、今回の攻撃のコマンド&コントロール経路、IPアドレスの発行元文字列、およびHostwindsのインフラストラクチャが、MicrosoftとMandiantが北朝鮮関連の攻撃者によるものと断定したMastraおよびaxiosキャンペーンと重複していることを発見した。.
影響を受けたクレートを作成した開発者は、どうすべきでしょうか?
ペイロードはカーゴビルド中に実行されるため、RustチームとWizは、不正なバージョンを解決したワークステーションまたはCIランナーを侵害されたものとみなし、アクセス可能なすべてのdent情報をローテーションし、ブラウザに保存されているログイン情報をリセットすることを推奨しています。.
免責事項。 提供される情報は取引アドバイスではありません。Cryptopolitan.com Cryptopolitan、 このページで提供される情報に基づいて行われた投資について一切の責任を負いません。tronお勧めしますdent 調査や資格のある専門家への相談を

ハンナ・コリモア
ハンナは、暗号資産分野で10年近くにわたりブログ執筆やイベントレポートに携わってきたライター兼エディターです。Cryptopolitan Cryptopolitan、ニュースページに記事を寄稿し、 DeFi、RWA、暗号資産規制、AI、最先端技術産業における最新の動向をレポート・分析しています。アーカディア大学で経営学の学位を取得しています。.
















