Des chercheurs attribuent le piratage de la bibliothèque arrayref en Rust à des pirates nord-coréens

cryptonews.ruPublié le 2026-08-20Dernière mise à jour le 2026-08-20

Résumé

Des chercheurs attribuent le piratage de la bibliothèque Rust "arrayref" à des hackers nord-coréens. Cette attaque de la chaîne d'approvisionnement, qui a infecté un paquet présent dans environ trois quarts des environnements Rust, a propagé une backdoor volant les identifiants. La charge malveillante était dissimulée dans une fausse dépendance nommée "proc-macro1", une faute d'orthographe du crate populaire "proc-macro2". Les indices, dont un canal de commande partagé avec la campagne Mastra liée au groupe Sapphire Sleet par Microsoft, pointent vers la Corée du Nord. Les groupes UNC1069 et d'autres affiliés seraient responsables. L'attaque, subtile car elle ne modifiait pas le code principal, a été active pendant 86 minutes. Arrayref, utilisé dans des outils pour Solana et Ethereum, compte environ 244 millions de téléchargements, ce qui en fait le plus grand piratage d'un crate Rust à ce jour par ce critère. La compromission exécutait un script lors de la compilation, volant les mots de passe des navigateurs Chrome, Brave et Edge sur Windows, Mac et Linux. L'équipe Rust a supprimé les versions compromises et bloqué le compte du développeur, estimant que ses identifiants avaient été volés. Ce incident s'inscrit dans une série d'attaques nord-coréennes ciblant les écosystèmes open source, dont npm, pour voler des cryptomonnaies.

Wiz affirme qu'une attaque contre la chaîne d'approvisionnement, qui a infecté arrayref, un package Rust présent dans environ les trois quarts des environnements Rust, a suscité des comparaisons avec des opérations nord-coréennes récentes.

La mise à jour malveillante dissimulait une porte dérobée volant des identifiants dans du code destiné à s'exécuter automatiquement lors de la compilation des projets par les utilisateurs. Ainsi, toute personne ayant compilé un projet jeudi aurait pu compromettre son ordinateur et ses secrets.

Pourquoi la Corée du Nord est-elle accusée du piratage d'ArrayRef ?

Les chercheurs de Wiz, Rami McCarthy et Benjamin Enj, ont publié un rapport notant que la charge utile d'arrayref redirigeait les signaux vers un canal de commandement et de contrôle (/49890878) également présent dans la campagne Mastra.

Microsoft associe la campagne Mastra à un groupe de pirates nord-coréens qu'elle appelle Sapphire Sleet.

L'adresse Internet (IP) utilisée dans l'attaque arrayref possède le même certificat de sécurité qu'une autre adresse utilisée dans Mastra. De plus, une victime ayant signalé une activité suspecte a noté une adresse IP que Google Cloud a détectée dans une attaque contre le package npm axios.

L'entreprise Mandiant affirme que l'attaque a été perpétrée par un groupe nord-coréen appelé UNC1069. Les deux attaques utilisaient le même hébergeur, Hostwinds.

L'attaque était difficile à repérer car elle ne changeait pratiquement rien. Ilya Makari, chercheur en sécurité chez Aikido, a découvert que le code à l'intérieur des trois packages Rust – arrayref, internment et append-only-vec – n'avait pas été modifié. Le seul changement était l'ajout d'une nouvelle dépendance dans la liste de chaque package, nommée proc-macro1.

Ce nom est une faute d'orthographe du crate populaire proc-macro2, qui a été téléchargé plus de 154 millions de fois. Le crate contrefait inclut même le vrai code de proc-macro2, de sorte que le logiciel se compile toujours et passe tous les tests.

La partie malveillante était cachée dans le script de compilation.

L'équipe de réponse aux menaces de sécurité de Rust a expliqué que la simple compilation d'un projet utilisant la version compromise était suffisante pour déclencher l'attaque.

Une fois exécuté, la deuxième phase de l'attaque volait les mots de passe enregistrés depuis les navigateurs Chrome, Brave et Edge et s'installait de manière à persister après le redémarrage des ordinateurs fonctionnant sous Windows, Mac et Linux.

Le plus grand cas de compromission de Rust en nombre de téléchargements

Aikido a déclaré que cette attaque était le plus grand piratage de crate Rust auquel elle ait été confrontée en termes de téléchargements : arrayref, utilisé dans des outils pour Solana et Ethereum, a été téléchargé environ 244 millions de fois. La vulnérabilité aurait persisté pendant 86 minutes avant d'être supprimée.

L'équipe a signalé que le rapport initial provenait de la société Triton Systems. Après avoir découvert l'attaque, l'équipe a supprimé les versions propres et bloqué le compte du développeur.

L'équipe de maintenance de Rust a déclaré ne pas considérer les actions de l'auteur comme malveillantes, estimant que son ordinateur ou ses identifiants avaient été compromis.

Il est à noter qu'Amazon a signalé un lien entre une série de piratages de bibliothèques npm et un seul acteur associé à la RPDC. TRM Labs a également rapporté que les groupes nord-coréens étaient responsables d'environ 76 % de tous les fonds volés lors de piratages de cryptomonnaies entre avril 2026 (environ 577 millions de dollars).

Le chercheur de Black Hat, Vangelis Stykas, a déclaré traquer les pirates nord-coréens ayant infiltré 1640 entreprises dans 57 pays. Il a découvert qu'ils attiraient souvent les développeurs avec de fausses offres d'emploi qui installaient des logiciels malveillants, comme la dépendance empoisonnée dans ce cas.

Questions liées

QQuel package Rust a été compromis par une attaque de la chaîne d'approvisionnement et combien de fois a-t-il été téléchargé approximativement ?

ALe package Rust compromis est 'arrayref'. Il a été téléchargé environ 244 millions de fois, ce qui en fait le plus grand piratage de crate Rust rencontré par Aikido en termes de téléchargements.

QQuels éléments techniques ont permis aux chercheurs d'attribuer cette attaque à des pirates nord-coréens ?

ALes chercheurs attribuent l'attaque à des pirates nord-coréens grâce à plusieurs indices : la charge utile redirigeait vers un canal de commande (/49890878) également utilisé dans la campagne Mastra (liée au groupe nord-coréen Sapphire Sleet par Microsoft), l'adresse IP utilisée partageait un certificat de sécurité avec une autre adresse de Mastra, et la même société d'hébergement, Hostwinds, a été utilisée dans cette attaque et une autre attribuée au groupe nord-coréen UNC1069 par Mandiant.

QComment le logiciel malveillant a-t-il été dissimulé dans le package et quelle était sa fonction principale ?

ALe logiciel malveillant était dissimulé dans un script de compilation (build script). La seule modification visible dans les packages était l'ajout d'une nouvelle dépendance nommée 'proc-macro1', une faute d'orthographe du crate légitime 'proc-macro2'. Ce faux crate contenait du code légitime pour que la compilation réussisse. Une fois exécuté, le script de compilation malveillant volait les mots de passe enregistrés dans les navigateurs Chrome, Brave et Edge, et s'installait de manière persistante sur les systèmes Windows, Mac et Linux.

QPourquoi cette attaque était-elle particulièrement difficile à détecter initialement ?

AL'attaque était difficile à détecter car le code source des trois packages Rust (arrayref, internment, append-only-vec) n'avait pas été modifié. Le seul changement était l'ajout d'une nouvelle dépendance dans le fichier de configuration (Cargo.toml). De plus, le crate malveillant 'proc-macro1' contenait le code légitime de 'proc-macro2', donc les projets se compilaient et passaient tous les tests normalement, ne levant aucun drapeau rouge immédiat.

QQuelle a été la réponse de l'équipe de sécurité Rust après la découverte de l'attaque ?

AAprès avoir été alertée par Triton Systems, l'équipe de réponse aux menaces de sécurité de Rust a supprimé les versions compromises des packages, a restauré les versions propres et a bloqué le compte du développeur concerné. L'équipe Rust a également déclaré qu'elle ne pensait pas que les actions de l'auteur étaient malveillantes de son propre chef, mais plutôt que ses informations d'identification ou son ordinateur avaient probablement été compromis.

Lectures associées

Le président de la CFTC montre ses cartes : Prochaines étapes, marché crypto, marché de la puissance de calcul et marchés prédictifs

Rédaction : KarenZ, Foresight News Le président de la CFTC, Michael S. Selig, a dévoilé une « feuille de route pour la nouvelle frontière de la finance » lors de la première réunion du comité consultatif sur l'innovation. Cette feuille de route se concentre sur trois domaines principaux : 1. **Crypto-actifs** : Selig privilégie une législation du Congrès, mais si celle-ci stagne, la CFTC est prête à utiliser ses pouvoirs existants pour créer un cadre réglementaire. Cela pourrait permettre aux plateformes d'échange d'être désignées comme des « marchés de crypto-actifs » sous la surveillance de la CFTC. Les protocoles DeFi sont également dans le champ d'étude. 2. **Marchés de la puissance de calcul (AI)** : La CFTC vise à développer des marchés (au comptant, à terme) pour la puissance de calcul (Compute), traitée comme une nouvelle classe d'actifs, afin de permettre la découverte des prix et la couverture des risques pour les entreprises d'IA. 3. **Marchés de prédiction** : Au-delà du débat sur leur légalité, la CFTC travaille à établir des règles concrètes pour les contrats d'événements, concernant leur approbation, la déclaration des données, la protection des investisseurs et la prévention des manipulations. La réunion a été marquée par un vif débat sur les marchés de prédiction, illustrant les défis réglementaires. L'approche globale de la CFTC est de mettre en place des cadres clairs pour que l'innovation puisse se développer dans un environnement régulé, plutôt que d'attendre que les controverses se dissipent.

marsbitIl y a 4 mins

Le président de la CFTC montre ses cartes : Prochaines étapes, marché crypto, marché de la puissance de calcul et marchés prédictifs

marsbitIl y a 4 mins

Le Trésor américain intervient directement pour contenir les taux longs

Le Trésor américain est intervenu directement pour contenir les rendements des obligations à long terme via des opérations de rachat, une mesure ressemblant à un contrôle indirect des taux. L’analyse souligne que cette approche, bien que non strictement assimilable à un contrôle classique des courbes de rendement (YCC), constitue une ingérence active dans le coût de financement de l’État. La situation place la Fed dans une position délicate : alors que certains préconisent un resserrement monétaire pour maîtriser l’inflation et les taux longs, d’autres estiment qu’une telle rigueur pourrait nuire à la croissance nécessaire pour réduire le déficit budgétaire élevé des États-Unis. L’auteur note que la résolution du déficit américain repose largement sur une reprise économique robuste, aujourd’hui attendue du secteur technologique plutôt que des industries traditionnelles. Cependant, si des tensions inflationnistes persistent et que les marchés doutent de la soutenabilité de la dette, le Trésor et la Fed pourraient être contraints de choisir entre la stabilité des prix, le soutien à la croissance et le maintien de la confiance dans le dollar. L’intervention actuelle du Trésor est comparée à des épisodes historiques, comme les rachats de 2000-2002 ou l’opération Twist, mais elle est jugée insuffisante pour adresser les déséquilibres fondamentaux de l’économie américaine, marquée par une divergence sectorielle (économie en K) et des défis structurels. L’attitude future de la Fed sera déterminante : si elle s’associe à ces interventions, cela signalerait un changement de paradigme potentiellement favorable à l’or. Enfin, l’auteur questionne l’efficacité des mesures techniques face aux problèmes de fond, évoquant la difficulté des réformes structurelles et la tentation des solutions apparentes « rapides » mais peu durables.

marsbitIl y a 10 mins

Le Trésor américain intervient directement pour contenir les taux longs

marsbitIl y a 10 mins

Analyse JPMorgan : L'essai INT de Moderna atteint son critère d'évaluation principal, mais le marché l'avait déjà intégré

L'essentiel du rapport de JPMorgan sur Moderna (19 août) : l'essai clinique de phase III du traitement individualisé par néoantigènes (INT) de Moderna, en combinaison avec le Keytruda de Merck pour le mélanome adjuvant, a atteint ses critères d'évaluation principaux (survie sans récidive) et secondaires clés (survie sans métastase à distance). Bien que ces résultats soient cliniquement significatifs, ils étaient largement anticipés par le marché, avec une probabilité de succès pré-établie à 85% par la banque. Par conséquent, JPMorgan estime que ce succès dans le mélanome adjuvant est déjà intégré dans le cours de l'action de Moderna (environ 63 USD à l'époque du rapport). La banque maintient sa recommandation « Underweight » (sous-pondérer) et son objectif de prix à 40 USD, soulignant un potentiel de baisse de 36%. Le raisonnement clé est que l'adaptation du mélanome adjuvant représente un marché relativement limité. La future valorisation de Moderna dépendra essentiellement de la capacité de la plateforme INT à reproduire son succès dans des indications oncologiques plus larges et plus importantes (comme le cancer du poumon). Les données cliniques dans ces autres cancers seront le principal moteur de la réévaluation du titre. La hausse initiale du cours reflète davantage des rachats de positions vendeuses qu'un changement fondamental durable.

marsbitIl y a 11 mins

Analyse JPMorgan : L'essai INT de Moderna atteint son critère d'évaluation principal, mais le marché l'avait déjà intégré

marsbitIl y a 11 mins

Trading

Spot
活动图片