Wiz dice que el ataque a la cadena de suministro que infectó a arrayref, un paquete de Rust presente en aproximadamente tres cuartas partes de los entornos que funcionan con Rust, ha generado comparaciones con operaciones recientes de Corea del Norte.
La actualización maliciosa escondía un backdoor que robaba credenciales dentro de un código destinado a ejecutarse automáticamente al compilar proyectos por parte de los usuarios. Por lo tanto, cualquiera que compilara un proyecto el jueves podía haber comprometido su ordenador y sus secretos.
¿Por qué se acusa a Corea del Norte de piratear ArrayRef?
Los investigadores de Wiz, Rami McCarthy y Benjamín enj, publicaron un informe en el que señalaban que la carga útil de arrayref dirigía señales al canal de control /49890878, que también figura en la campaña Mastra.
Microsoft vincula la campaña Mastra con un grupo de piratas informáticos norcoreanos al que llama Sapphire Sleet.
La dirección IP utilizada en el ataque a arrayref tiene el mismo certificado de seguridad que otra dirección utilizada en Mastra. Además, una víctima que reportó actividad sospechosa señaló una dirección IP que Google Cloud descubrió en un ataque a axios npm.
Mandiant afirma que el ataque fue realizado por un grupo norcoreano llamado UNC1069. Ambos ataques utilizaron la misma empresa de hosting, Hostwinds.
El ataque fue difícil de detectar porque prácticamente no cambió nada. Ilya Makari, investigador de seguridad de Aikido, descubrió que el código dentro de los tres paquetes de Rust (arrayref, internment y append-only-vec) no había sido modificado. El único cambio fue la adición de una nueva dependencia en la lista de cada paquete llamada proc-macro1.
Este nombre es un error ortográfico del popular crate proc-macro2, que se ha descargado más de 154 millones de veces. El crate falso incluso incluye el código real de proc-macro2, por lo que el software sigue compilando y pasando todas las pruebas.
La parte maliciosa estaba oculta en el script de compilación.
El equipo de respuesta a amenazas de seguridad de Rust explicó que era suficiente con simplemente compilar un proyecto que usara la versión comprometida para desencadenar el ataque.
Una vez ejecutado, la segunda fase del ataque robaba contraseñas guardadas de los navegadores Chrome, Brave y Edge y se instalaba de forma que persistiera tras reiniciar ordenadores con Windows, Mac y Linux.
El mayor caso de compromiso de Rust por número de descargas
Aikido declaró que este ataque es la mayor piratería de un crate de Rust que han encontrado, basándose en el número de descargas: arrayref, utilizado en herramientas para Solana y Ethereum, se ha descargado aproximadamente 244 millones de veces. Se informa que la vulnerabilidad persistió durante 86 minutos antes de ser eliminada.
El equipo informó que el reporte inicial provino de la compañía tron Systems. Tras detectar el ataque, el equipo eliminó las versiones limpias y bloqueó la cuenta del desarrollador.
El equipo de Rust declaró que no cree que las acciones del autor fueran maliciosas, considerando que su ordenador o sus credenciales fueron comprometidas.
Es notable que Amazon reportara la conexión de una serie de hackeos de librerías npm con un actor vinculado a la RPDC. TRM Labs también informó que los grupos norcoreanos representaron alrededor del 76% de todos los fondos pirateados en criptomonedas desde abril de 2026 (aproximadamente 577 millones de dólares).
El investigador de Black Hat, Vangelis Stykas, declaró que se han rastreado piratas informáticos norcoreanos infiltrándose en 1640 compañías en 57 países. Descubrió que a menudo atraen a desarrolladores con falsas ofertas de trabajo que instalan malware, similar a la dependencia envenenada de compilación en este caso.
end-content




