ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Действительно ли северокорейские хакеры совершили атаку на цепочку поставок ArrayRef?

КХанна КоллиморХанна Коллимор 2 минуты чтения
Совершили ли северокорейские хакеры атаку на цепочку поставок ArrayRef?
  • 20 августа злоумышленники опубликовали вредоносные версии трех широко используемых Rust-библиотек, первой из которых стала arrayref. 
  • Уиз утверждает, что инфраструктура частично совпадает с северокорейскими кампаниями, ранее приписываемыми Microsoft и Mandiant. 
  • Компьютеры разработчиков и операторов CI, которые собирали код на Rust в период, когда произошла утечка информации, возможно, уже скомпрометированы.

 

Виз говорит, что атака на цепочку поставок, в результате которой был заражен arrayref, пакет Rust, присутствующий примерно в трех четвертях сред, работающих с Rust, вызвала сравнения с недавними операциями Северной Кореи. 

Вредоносное обновление скрывало бэкдор, крадущий учетные данные, внутри кода, предназначенного дляmaticзапуска при компиляции проектов пользователями. Таким образом, любой, кто скомпилировал проект в четверг, мог теперь скомпрометировать свой компьютер и свои секреты.

Почему Северную Корею обвиняют во взломе ArrayRef? 

Исследователи Wiz Рами Маккарти и Бенджаминenjопубликовали отчет, в котором отметили, что полезная нагрузка arrayref направляет сигналы на управляющий канал /49890878, который также фигурирует в кампании Mastra. 

Microsoft связывает кампанию Mastra с северокорейской хакерской группой, которую называет Sapphire Sleet. 

Интернет-адрес (IP), использованный в атаке arrayref, имеет тот же сертификат безопасности, что и другой адрес, использованный в Mastra. Кроме того, жертва, сообщившая о подозрительной активности, отметила IP-адрес, который Google Cloud обнаружил в атаке axios npm. 

Компания Mandiant заявляет, что атака была совершена северокорейской группировкой под названием UNC1069. В обеих атаках использовалась одна и та же хостинговая компания, Hostwinds.

Атаку было трудно заметить, потому что она практически ничего не изменила. Илья Макари, исследователь безопасности из Aikido, обнаружил , что сам код внутри трех пакетов Rust — arrayref, internment и append-only-vec — не был изменен. Единственным изменением стало добавление одной новой зависимости в список каждого пакета под названием proc-macro1.

Это название является орфографической ошибкой популярного крейта proc-macro2, который скачали более 154 миллионов раз. Поддельный крейт даже включает в себя настоящий код proc-macro2, поэтому программное обеспечение по-прежнему компилируется и проходит все тесты. 

Вредоносная часть была скрыта в скрипте сборки. 

запускает скрипты сборкиmaticгруппа реагирования на угрозы безопасности Rust пояснила, простой компиляции проекта, использующего некорректную версию, было достаточно, чтобы спровоцировать атаку. 

После запуска второй этап атаки похищал сохраненные пароли из браузеров Chrome, Brave и Edge и устанавливался таким образом, чтобы сохраняться после перезагрузки компьютера под управлением Windows, Mac и Linux.

Крупнейший случай компрометации Rust по количеству загрузок

Айкидо заявило, что эта атака является крупнейшим взломом Rust-крейта, с которым оно сталкивалось, если судить по количеству загрузок: arrayref, используемый в инструментах для Solana и Ethereum, был загружен примерно 244 миллиона раз. Сообщается, что уязвимость сохранялась в течение 86 минут, после чего была удалена. 

Команда сообщила, что первоначальный отчет поступил от компанииtron Systems. После обнаружения атаки команда удалила чистые версии и заблокировала учетную запись разработчика. 

Команда разработчиков Rust заявила, что не считает действия автора злонамеренными, полагая, что его компьютер илиdentданные были скомпрометированы. 

Примечательно, Amazon сообщила о связи ряда взломов библиотек npm с одним субъектом, связанным с КНДР. TRM Labs также сообщила , что на северокорейские группировки приходилось около 76% всей суммы хакерских атак на криптовалюты в период с апреля 2026 года (примерно 577 миллионов долларов). 

Исследователь Black Hat Вангелис Стыкас заявил, что tracсеверокорейских хакеров, проникших в 1640 компаний в 57 странах. Он обнаружил, что они часто заманивают разработчиков фальшивыми предложениями о работе, которые устанавливают вредоносное ПО, подобное отравленной зависимости сборки в данном случае. 

Самые умные криптоаналитики уже читают нашу рассылку. Хотите присоединиться? Вступайте в их ряды.

Часто задаваемые вопросы

Какие ящики Rust были скомпрометированы?

Три легитимных крейта от одного и того же разработчика были заражены вредоносным кодом: arrayref 0.3.10, internment 0.8.7 и append-only-vec 0.1.9, во всех из которых была добавлена ​​вредоносная зависимость типа typosquat под названием proc-macro1, и с тех пор они были удалены с crates.io.

Почему исследователи подозревают Северную Корею?

Компания Wiz обнаружила, что схема управления атакой, строки IP-адресов и инфраструктура Hostwinds пересекаются с кампаниями Mastra и axios, которые Microsoft и Mandiant приписывают связанным с КНДР субъектам.

Что должны сделать разработчики, создавшие затронутые кейсы?

Поскольку полезная нагрузка выполняется во время сборки Cargo, команда Rust и Wiz рекомендуют рассматривать любую рабочую станцию ​​или CI-сервер, разрешивший некорректную версию, как скомпрометированную, а затем менять все доступныеdentданные и сбрасывать сохраненные в браузере данные для входа.

Поделитесь этой статьей

Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitanнастоятельно не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мыtronпровести независимоеdent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Ханна Коллимор

Ханна Коллимор

Ханна — писательница и редактор с почти десятилетним опытом ведения блогов и освещения мероприятий в криптопространстве. В CryptopolitanХанна пишет для новостной страницы, освещая и анализируя последние события в DeFi, RWA, регулирования криптовалют, ИИ и передовых технологических отраслей. Она окончила университет Аркадия со степенью в области делового администрирования.

ЕЩЕ… НОВОСТИ