Los investigadores vinculan la piratería de la librería arrayref en Rust con piratas informáticos norcoreanos

cryptonews.ruPublicado a 2026-08-20Actualizado a 2026-08-20

Resumen

Investigadores atribuyen el hackeo de la librería 'arrayref' de Rust a piratas informáticos norcoreanos. El ataque comprometió la cadena de suministro, insertando un backdoor en una actualización que estuvo activa durante 86 minutos. Dicha versión maliciosa, descargada unas 244 millones de veces, añadió una dependencia falsa ('proc-macro1') para robar credenciales guardadas en navegadores como Chrome, Brave y Edge en sistemas Windows, Mac y Linux. Las firmas de seguridad vinculan la operación con la campaña 'Mastra' y el grupo norcoreano 'Sapphire Sleet' (también conocido como UNC1069), debido a similitudes en los canales de control y los certificados utilizados. La técnica, difícil de detectar al no modificar la funcionalidad principal del código, implicó el ofrecimiento de falsas ofertas de trabajo para infectar a desarrolladores. Este incidente representa la mayor brecha de seguridad en el ecosistema Rust por volumen de descargas hasta la fecha. Equipos de respuesta como el de Rust creen que el autor original del paquete fue víctima de un compromiso de sus credenciales. El evento se enmarca en una serie de ataques norcoreanos a cadenas de suministro de software, responsables de gran parte del criptorobo global.

Wiz dice que el ataque a la cadena de suministro que infectó a arrayref, un paquete de Rust presente en aproximadamente tres cuartas partes de los entornos que funcionan con Rust, ha generado comparaciones con operaciones recientes de Corea del Norte.

La actualización maliciosa escondía un backdoor que robaba credenciales dentro de un código destinado a ejecutarse automáticamente al compilar proyectos por parte de los usuarios. Por lo tanto, cualquiera que compilara un proyecto el jueves podía haber comprometido su ordenador y sus secretos.

¿Por qué se acusa a Corea del Norte de piratear ArrayRef?

Los investigadores de Wiz, Rami McCarthy y Benjamín enj, publicaron un informe en el que señalaban que la carga útil de arrayref dirigía señales al canal de control /49890878, que también figura en la campaña Mastra.

Microsoft vincula la campaña Mastra con un grupo de piratas informáticos norcoreanos al que llama Sapphire Sleet.

La dirección IP utilizada en el ataque a arrayref tiene el mismo certificado de seguridad que otra dirección utilizada en Mastra. Además, una víctima que reportó actividad sospechosa señaló una dirección IP que Google Cloud descubrió en un ataque a axios npm.

Mandiant afirma que el ataque fue realizado por un grupo norcoreano llamado UNC1069. Ambos ataques utilizaron la misma empresa de hosting, Hostwinds.

El ataque fue difícil de detectar porque prácticamente no cambió nada. Ilya Makari, investigador de seguridad de Aikido, descubrió que el código dentro de los tres paquetes de Rust (arrayref, internment y append-only-vec) no había sido modificado. El único cambio fue la adición de una nueva dependencia en la lista de cada paquete llamada proc-macro1.

Este nombre es un error ortográfico del popular crate proc-macro2, que se ha descargado más de 154 millones de veces. El crate falso incluso incluye el código real de proc-macro2, por lo que el software sigue compilando y pasando todas las pruebas.

La parte maliciosa estaba oculta en el script de compilación.

El equipo de respuesta a amenazas de seguridad de Rust explicó que era suficiente con simplemente compilar un proyecto que usara la versión comprometida para desencadenar el ataque.

Una vez ejecutado, la segunda fase del ataque robaba contraseñas guardadas de los navegadores Chrome, Brave y Edge y se instalaba de forma que persistiera tras reiniciar ordenadores con Windows, Mac y Linux.

El mayor caso de compromiso de Rust por número de descargas

Aikido declaró que este ataque es la mayor piratería de un crate de Rust que han encontrado, basándose en el número de descargas: arrayref, utilizado en herramientas para Solana y Ethereum, se ha descargado aproximadamente 244 millones de veces. Se informa que la vulnerabilidad persistió durante 86 minutos antes de ser eliminada.

El equipo informó que el reporte inicial provino de la compañía tron Systems. Tras detectar el ataque, el equipo eliminó las versiones limpias y bloqueó la cuenta del desarrollador.

El equipo de Rust declaró que no cree que las acciones del autor fueran maliciosas, considerando que su ordenador o sus credenciales fueron comprometidas.

Es notable que Amazon reportara la conexión de una serie de hackeos de librerías npm con un actor vinculado a la RPDC. TRM Labs también informó que los grupos norcoreanos representaron alrededor del 76% de todos los fondos pirateados en criptomonedas desde abril de 2026 (aproximadamente 577 millones de dólares).

El investigador de Black Hat, Vangelis Stykas, declaró que se han rastreado piratas informáticos norcoreanos infiltrándose en 1640 compañías en 57 países. Descubrió que a menudo atraen a desarrolladores con falsas ofertas de trabajo que instalan malware, similar a la dependencia envenenada de compilación en este caso.

end-content

Preguntas relacionadas

Q¿Qué es arrayref y por qué su compromiso fue significativo?

AArrayref es un paquete (crate) de Rust ampliamente utilizado, presente en aproximadamente tres cuartas partes de los entornos de Rust. Su compromiso fue significativo porque se descargó unas 244 millones de veces, afectando proyectos relacionados con Solana y Ethereum, y representa el mayor incidente de este tipo en el ecosistema Rust por número de descargas.

Q¿Qué evidencia vincula este ataque con Corea del Norte?

ALos investigadores de Wiz vincularon el ataque porque la carga maliciosa de arrayref se comunicaba con un canal de control (/49890878) también utilizado en la campaña Mastra, que Microsoft atribuye al grupo norcoreano Sapphire Sleet. Además, se utilizó un certificado de seguridad idéntico y la misma empresa de hosting (Hostwinds) que en otros ataques atribuidos a grupos como UNC1069.

Q¿Cómo funcionaba exactamente el ataque de la cadena de suministro?

AEl ataque no modificó el código de los paquetes Rust (arrayref, internment, append-only-vec). En su lugar, añadió una dependencia maliciosa llamada 'proc-macro1' (un error ortográfico del crate legítimo 'proc-macro2'). Este crate falso contenía código legítimo para pasar las pruebas, pero su script de compilación (build script) ocultaba un backdoor que robaba credenciales al compilar cualquier proyecto que lo usara.

Q¿Qué datos robaba el malware y en qué sistemas operativos actuaba?

AEl malware robaba contraseñas guardadas de los navegadores Chrome, Brave y Edge. Además, se configuraba para persistir en el sistema incluso tras reiniciar, afectando a equipos con Windows, Mac y Linux.

Q¿Cuál fue la respuesta del equipo de Rust y cuánto tiempo estuvo activa la vulnerabilidad?

AEl equipo de respuesta de seguridad de Rust eliminó las versiones comprometidas y bloqueó la cuenta del desarrollador afectado. Creen que el autor original no actuó con mala intención, sino que su cuenta o equipo fueron comprometidos. La versión maliciosa estuvo activa durante aproximadamente 86 minutos antes de ser retirada.

Lecturas Relacionadas

Presidente de la CFTC expone su plan: próximo destino, cripto, mercados de computación y mercados de predicción

El presidente de la CFTC, Michael S. Selig, presentó su "Hoja de ruta para la nueva frontera de la financiación" en la primera reunión del Comité Asesor de Innovación (IAC). La hoja de ruta se centra en tres ámbitos: criptoactivos, mercado de capacidad de cómputo para IA y mercados de predicción. En materia de criptoactivos, la CFTC continúa priorizando una legislación estructural del mercado, como la CLARITY Act. Sin embargo, si el Congreso no avanza, la CFTC está preparada para usar sus atribuciones existentes para establecer un marco regulatorio, explorando incluso la posibilidad de designar a los intercambios de criptoactivos como mercados de contratos (DCM). También se menciona la intención de dialogar con los desarrolladores de protocolos DeFi. Respecto a la IA, el enfoque se dirige hacia la creación de un mercado para la "capacidad de cómputo" (compute), tratándola como un bien básico con precios transparentes y productos derivados para la gestión de riesgos. En cuanto a los mercados de predicción, la CFTC busca regularlos activamente, no solo debatir su legalidad. Se proponen modificaciones a normas como la Rule 40.11 para clarificar estándares, mejorar los informes de datos y actualizar las reglas de protección al consumidor, gobernanza de productos y diseño de mercado. La reunión del IAC, que incluye a actores tradicionales y del ecosistema cripto, destaca la intención de la CFTC de establecer marcos regulatorios claros para estas nuevas fronteras financieras, emulando el enfoque histórico con los mercados de futuros.

marsbitHace 4 min(s)

Presidente de la CFTC expone su plan: próximo destino, cripto, mercados de computación y mercados de predicción

marsbitHace 4 min(s)

El Ministerio de Finanzas actúa directamente para suprimir los tipos de interés a largo plazo

El Tesoro de EE. UU. ha intervenido directamente para contener el rendimiento de los bonos a largo plazo mediante operaciones de recompra, una medida que aunque difiere del Control de Curva de Rendimientos tradicional, refleja la voluntad del gobierno de controlar sus costos de financiación. Esto ocurre en un contexto de alta preocupación por el déficit fiscal, donde se espera que el crecimiento económico—especialmente en tecnología—sea clave para reducirlo, aunque la narrativa de la IA genera dudas actualmente. La Reserva Federal enfrenta una decisión estratégica: si acompaña esta intervención o mantiene una postura más restrictiva. La intervención del Tesoro recuerda operaciones pasadas, como las recompra del 2000-2002 o la "Operación Twist", pero su efectividad depende de la coordinación con la Fed. A largo plazo, estas medidas técnicas no abordan problemas estructurales como la economía en "K", donde una parte sigue débil. Para el oro, la dirección dependerá de si la Fed opta por endurecer la política para frenar la inflación o por estimular la oferta con mayor liquidez. El autor critica el enfoque de buscar "soluciones óptimas" rápidas—comparándolo con estereotipos sobre tácticas indias—y subraya que los desafíos profundos de EE. UU., desde la geopolítica hasta la productividad, requieren reformas sostenidas y difíciles, no atajos. Si la Fed se une a la intervención en los rendimientos y hay un fracaso en el Estrecho de Ormuz, podría marcar un punto de inflexión significativo.

marsbitHace 10 min(s)

El Ministerio de Finanzas actúa directamente para suprimir los tipos de interés a largo plazo

marsbitHace 10 min(s)

Trading

Spot
活动图片