Los investigadores vinculan la piratería de la librería arrayref en Rust con piratas informáticos norcoreanos

cryptonews.ruPublicado a 2026-08-20Actualizado a 2026-08-20

Resumen

Investigadores atribuyen el hackeo de la librería 'arrayref' de Rust a piratas informáticos norcoreanos. El ataque comprometió la cadena de suministro, insertando un backdoor en una actualización que estuvo activa durante 86 minutos. Dicha versión maliciosa, descargada unas 244 millones de veces, añadió una dependencia falsa ('proc-macro1') para robar credenciales guardadas en navegadores como Chrome, Brave y Edge en sistemas Windows, Mac y Linux. Las firmas de seguridad vinculan la operación con la campaña 'Mastra' y el grupo norcoreano 'Sapphire Sleet' (también conocido como UNC1069), debido a similitudes en los canales de control y los certificados utilizados. La técnica, difícil de detectar al no modificar la funcionalidad principal del código, implicó el ofrecimiento de falsas ofertas de trabajo para infectar a desarrolladores. Este incidente representa la mayor brecha de seguridad en el ecosistema Rust por volumen de descargas hasta la fecha. Equipos de respuesta como el de Rust creen que el autor original del paquete fue víctima de un compromiso de sus credenciales. El evento se enmarca en una serie de ataques norcoreanos a cadenas de suministro de software, responsables de gran parte del criptorobo global.

Wiz dice que el ataque a la cadena de suministro que infectó a arrayref, un paquete de Rust presente en aproximadamente tres cuartas partes de los entornos que funcionan con Rust, ha generado comparaciones con operaciones recientes de Corea del Norte.

La actualización maliciosa escondía un backdoor que robaba credenciales dentro de un código destinado a ejecutarse automáticamente al compilar proyectos por parte de los usuarios. Por lo tanto, cualquiera que compilara un proyecto el jueves podía haber comprometido su ordenador y sus secretos.

¿Por qué se acusa a Corea del Norte de piratear ArrayRef?

Los investigadores de Wiz, Rami McCarthy y Benjamín enj, publicaron un informe en el que señalaban que la carga útil de arrayref dirigía señales al canal de control /49890878, que también figura en la campaña Mastra.

Microsoft vincula la campaña Mastra con un grupo de piratas informáticos norcoreanos al que llama Sapphire Sleet.

La dirección IP utilizada en el ataque a arrayref tiene el mismo certificado de seguridad que otra dirección utilizada en Mastra. Además, una víctima que reportó actividad sospechosa señaló una dirección IP que Google Cloud descubrió en un ataque a axios npm.

Mandiant afirma que el ataque fue realizado por un grupo norcoreano llamado UNC1069. Ambos ataques utilizaron la misma empresa de hosting, Hostwinds.

El ataque fue difícil de detectar porque prácticamente no cambió nada. Ilya Makari, investigador de seguridad de Aikido, descubrió que el código dentro de los tres paquetes de Rust (arrayref, internment y append-only-vec) no había sido modificado. El único cambio fue la adición de una nueva dependencia en la lista de cada paquete llamada proc-macro1.

Este nombre es un error ortográfico del popular crate proc-macro2, que se ha descargado más de 154 millones de veces. El crate falso incluso incluye el código real de proc-macro2, por lo que el software sigue compilando y pasando todas las pruebas.

La parte maliciosa estaba oculta en el script de compilación.

El equipo de respuesta a amenazas de seguridad de Rust explicó que era suficiente con simplemente compilar un proyecto que usara la versión comprometida para desencadenar el ataque.

Una vez ejecutado, la segunda fase del ataque robaba contraseñas guardadas de los navegadores Chrome, Brave y Edge y se instalaba de forma que persistiera tras reiniciar ordenadores con Windows, Mac y Linux.

El mayor caso de compromiso de Rust por número de descargas

Aikido declaró que este ataque es la mayor piratería de un crate de Rust que han encontrado, basándose en el número de descargas: arrayref, utilizado en herramientas para Solana y Ethereum, se ha descargado aproximadamente 244 millones de veces. Se informa que la vulnerabilidad persistió durante 86 minutos antes de ser eliminada.

El equipo informó que el reporte inicial provino de la compañía tron Systems. Tras detectar el ataque, el equipo eliminó las versiones limpias y bloqueó la cuenta del desarrollador.

El equipo de Rust declaró que no cree que las acciones del autor fueran maliciosas, considerando que su ordenador o sus credenciales fueron comprometidas.

Es notable que Amazon reportara la conexión de una serie de hackeos de librerías npm con un actor vinculado a la RPDC. TRM Labs también informó que los grupos norcoreanos representaron alrededor del 76% de todos los fondos pirateados en criptomonedas desde abril de 2026 (aproximadamente 577 millones de dólares).

El investigador de Black Hat, Vangelis Stykas, declaró que se han rastreado piratas informáticos norcoreanos infiltrándose en 1640 compañías en 57 países. Descubrió que a menudo atraen a desarrolladores con falsas ofertas de trabajo que instalan malware, similar a la dependencia envenenada de compilación en este caso.

end-content

Preguntas relacionadas

Q¿Qué es arrayref y por qué su compromiso fue significativo?

AArrayref es un paquete (crate) de Rust ampliamente utilizado, presente en aproximadamente tres cuartas partes de los entornos de Rust. Su compromiso fue significativo porque se descargó unas 244 millones de veces, afectando proyectos relacionados con Solana y Ethereum, y representa el mayor incidente de este tipo en el ecosistema Rust por número de descargas.

Q¿Qué evidencia vincula este ataque con Corea del Norte?

ALos investigadores de Wiz vincularon el ataque porque la carga maliciosa de arrayref se comunicaba con un canal de control (/49890878) también utilizado en la campaña Mastra, que Microsoft atribuye al grupo norcoreano Sapphire Sleet. Además, se utilizó un certificado de seguridad idéntico y la misma empresa de hosting (Hostwinds) que en otros ataques atribuidos a grupos como UNC1069.

Q¿Cómo funcionaba exactamente el ataque de la cadena de suministro?

AEl ataque no modificó el código de los paquetes Rust (arrayref, internment, append-only-vec). En su lugar, añadió una dependencia maliciosa llamada 'proc-macro1' (un error ortográfico del crate legítimo 'proc-macro2'). Este crate falso contenía código legítimo para pasar las pruebas, pero su script de compilación (build script) ocultaba un backdoor que robaba credenciales al compilar cualquier proyecto que lo usara.

Q¿Qué datos robaba el malware y en qué sistemas operativos actuaba?

AEl malware robaba contraseñas guardadas de los navegadores Chrome, Brave y Edge. Además, se configuraba para persistir en el sistema incluso tras reiniciar, afectando a equipos con Windows, Mac y Linux.

Q¿Cuál fue la respuesta del equipo de Rust y cuánto tiempo estuvo activa la vulnerabilidad?

AEl equipo de respuesta de seguridad de Rust eliminó las versiones comprometidas y bloqueó la cuenta del desarrollador afectado. Creen que el autor original no actuó con mala intención, sino que su cuenta o equipo fueron comprometidos. La versión maliciosa estuvo activa durante aproximadamente 86 minutos antes de ser retirada.

Lecturas Relacionadas

Tecliquean aquí: estafadores encuentran nueva forma de engañar a jugadores de Hamster Kombat

En el verano de 2026 se intensificó el fraude relacionado con el juego de Telegram Hamster Kombat. Los estafadores aprovecharon el anuncio de la cartera Gram en Telegram y la volatilidad del precio del token HMSTR para lanzar campañas de phishing. Crearon decenas de canales y sitios web falsos, ofreciendo vender o intercambiar tokens de manera ventajosa, o ayudar a los usuarios a "transferir sus hámsters" a la nueva cartera. Las víctimas eran dirigidas a plataformas falsas donde se les solicitaba autorizar transacciones, introducir frases semilla o proporcionar códigos de acceso y autenticación de dos factores de Telegram, perdiendo así el control de sus cuentas o carteras. Los expertos señalan que el miedo a perder una oportunidad ante los picos de precio y la sensación de urgencia creada por los estafadores facilitan estos engaños. Las autoridades y compañías de ciberseguridad confirman la actividad de esta infraestructura fraudulenta. Recomiendan a los usuarios operar solo a través de servicios oficiales o enlaces verificados, no compartir nunca información sensible como claves privadas, y desconfiar de ofertas demasiado buenas o urgentes de desconocidos. Aunque hubo un repunte en el trading de HMSTR en agosto, los analistas lo consideran un interés breve en un token de baja liquidez, un entorno propicio para este tipo de estafas.

cryptonews.ruHace 42 min(s)

Tecliquean aquí: estafadores encuentran nueva forma de engañar a jugadores de Hamster Kombat

cryptonews.ruHace 42 min(s)

Falló la intervención de Besant: caen bonos y acciones de EE.UU., Walmart se desploma un 9%, Bitcoin sube un 5%

**Resumen Ejecutivo: Fracaso de Intervención y Tensión Geopolítica Sacuden Mercados** Los mercados estadounidenses cayeron notablemente tras el fracaso percibido de la intervención del Tesoro de EE. UU. (operación "Bessent") para contener los rendimientos de los bonos. El Dow Jones se hundió 703 puntos, liderado por una caída del 9.15% en Walmart tras sus decepcionantes resultados del Q2, su peor día desde 2022. Los bonos a 10 años recuperaron su nivel anterior a la intervención, con analistas advirtiendo que las medidas eran un "parche", no una solución al elevado déficit fiscal. Tres factores clave presionaron: 1. **Fracaso en Bonos:** Los rendimientos de los bonos a largo plazo volvieron a subir, anulando el efecto de la compra anunciada por el Tesoro, lo que generó escepticismo sobre la capacidad de controlar las tasas de interés. 2. **Golpe Minorista:** Walmart se desplomó tras reportar el crecimiento de ventas más bajo en seis años, arrastrando al sector de consumo básico. 3. **Tensión Geopolítica y Petróleo:** Las declaraciones de la administración Trump sobre una "guerra económica" sin precedentes contra Irán elevaron los precios del crudo (WTI +2.5%), impulsando a las acciones energéticas pero aumentando los temores inflacionarios y de gasto. En contraste, **Bitcoin** se disparó un 15% en 24 horas, superando los $72,000, impulsado por el apoyo político de Trump a la legislación cripto y el cierre de posiciones cortas masivas. Acciones relacionadas como Coinbase y MicroStrategy subieron fuertemente. El oro también subió, superando los $4,500 por onza, en un movimiento de búsqueda de refugio ante la incertidumbre. El panorama combinado de intervención fallida, debilidad del consumidor y tensión geopolítica generó un día de aversión al riesgo en los mercados tradicionales, mientras los activos alternativos como las criptomonedas captaban capital.

华尔街日报Hace 48 min(s)

Falló la intervención de Besant: caen bonos y acciones de EE.UU., Walmart se desploma un 9%, Bitcoin sube un 5%

华尔街日报Hace 48 min(s)

Trading

Spot
活动图片