Des chercheurs attribuent le piratage de la bibliothèque arrayref en Rust à des pirates nord-coréens

cryptonews.ruPublié le 2026-08-20Dernière mise à jour le 2026-08-20

Résumé

Des chercheurs attribuent le piratage de la bibliothèque Rust "arrayref" à des hackers nord-coréens. Cette attaque de la chaîne d'approvisionnement, qui a infecté un paquet présent dans environ trois quarts des environnements Rust, a propagé une backdoor volant les identifiants. La charge malveillante était dissimulée dans une fausse dépendance nommée "proc-macro1", une faute d'orthographe du crate populaire "proc-macro2". Les indices, dont un canal de commande partagé avec la campagne Mastra liée au groupe Sapphire Sleet par Microsoft, pointent vers la Corée du Nord. Les groupes UNC1069 et d'autres affiliés seraient responsables. L'attaque, subtile car elle ne modifiait pas le code principal, a été active pendant 86 minutes. Arrayref, utilisé dans des outils pour Solana et Ethereum, compte environ 244 millions de téléchargements, ce qui en fait le plus grand piratage d'un crate Rust à ce jour par ce critère. La compromission exécutait un script lors de la compilation, volant les mots de passe des navigateurs Chrome, Brave et Edge sur Windows, Mac et Linux. L'équipe Rust a supprimé les versions compromises et bloqué le compte du développeur, estimant que ses identifiants avaient été volés. Ce incident s'inscrit dans une série d'attaques nord-coréennes ciblant les écosystèmes open source, dont npm, pour voler des cryptomonnaies.

Wiz affirme qu'une attaque contre la chaîne d'approvisionnement, qui a infecté arrayref, un package Rust présent dans environ les trois quarts des environnements Rust, a suscité des comparaisons avec des opérations nord-coréennes récentes.

La mise à jour malveillante dissimulait une porte dérobée volant des identifiants dans du code destiné à s'exécuter automatiquement lors de la compilation des projets par les utilisateurs. Ainsi, toute personne ayant compilé un projet jeudi aurait pu compromettre son ordinateur et ses secrets.

Pourquoi la Corée du Nord est-elle accusée du piratage d'ArrayRef ?

Les chercheurs de Wiz, Rami McCarthy et Benjamin Enj, ont publié un rapport notant que la charge utile d'arrayref redirigeait les signaux vers un canal de commandement et de contrôle (/49890878) également présent dans la campagne Mastra.

Microsoft associe la campagne Mastra à un groupe de pirates nord-coréens qu'elle appelle Sapphire Sleet.

L'adresse Internet (IP) utilisée dans l'attaque arrayref possède le même certificat de sécurité qu'une autre adresse utilisée dans Mastra. De plus, une victime ayant signalé une activité suspecte a noté une adresse IP que Google Cloud a détectée dans une attaque contre le package npm axios.

L'entreprise Mandiant affirme que l'attaque a été perpétrée par un groupe nord-coréen appelé UNC1069. Les deux attaques utilisaient le même hébergeur, Hostwinds.

L'attaque était difficile à repérer car elle ne changeait pratiquement rien. Ilya Makari, chercheur en sécurité chez Aikido, a découvert que le code à l'intérieur des trois packages Rust – arrayref, internment et append-only-vec – n'avait pas été modifié. Le seul changement était l'ajout d'une nouvelle dépendance dans la liste de chaque package, nommée proc-macro1.

Ce nom est une faute d'orthographe du crate populaire proc-macro2, qui a été téléchargé plus de 154 millions de fois. Le crate contrefait inclut même le vrai code de proc-macro2, de sorte que le logiciel se compile toujours et passe tous les tests.

La partie malveillante était cachée dans le script de compilation.

L'équipe de réponse aux menaces de sécurité de Rust a expliqué que la simple compilation d'un projet utilisant la version compromise était suffisante pour déclencher l'attaque.

Une fois exécuté, la deuxième phase de l'attaque volait les mots de passe enregistrés depuis les navigateurs Chrome, Brave et Edge et s'installait de manière à persister après le redémarrage des ordinateurs fonctionnant sous Windows, Mac et Linux.

Le plus grand cas de compromission de Rust en nombre de téléchargements

Aikido a déclaré que cette attaque était le plus grand piratage de crate Rust auquel elle ait été confrontée en termes de téléchargements : arrayref, utilisé dans des outils pour Solana et Ethereum, a été téléchargé environ 244 millions de fois. La vulnérabilité aurait persisté pendant 86 minutes avant d'être supprimée.

L'équipe a signalé que le rapport initial provenait de la société Triton Systems. Après avoir découvert l'attaque, l'équipe a supprimé les versions propres et bloqué le compte du développeur.

L'équipe de maintenance de Rust a déclaré ne pas considérer les actions de l'auteur comme malveillantes, estimant que son ordinateur ou ses identifiants avaient été compromis.

Il est à noter qu'Amazon a signalé un lien entre une série de piratages de bibliothèques npm et un seul acteur associé à la RPDC. TRM Labs a également rapporté que les groupes nord-coréens étaient responsables d'environ 76 % de tous les fonds volés lors de piratages de cryptomonnaies entre avril 2026 (environ 577 millions de dollars).

Le chercheur de Black Hat, Vangelis Stykas, a déclaré traquer les pirates nord-coréens ayant infiltré 1640 entreprises dans 57 pays. Il a découvert qu'ils attiraient souvent les développeurs avec de fausses offres d'emploi qui installaient des logiciels malveillants, comme la dépendance empoisonnée dans ce cas.

Questions liées

QQuel package Rust a été compromis par une attaque de la chaîne d'approvisionnement et combien de fois a-t-il été téléchargé approximativement ?

ALe package Rust compromis est 'arrayref'. Il a été téléchargé environ 244 millions de fois, ce qui en fait le plus grand piratage de crate Rust rencontré par Aikido en termes de téléchargements.

QQuels éléments techniques ont permis aux chercheurs d'attribuer cette attaque à des pirates nord-coréens ?

ALes chercheurs attribuent l'attaque à des pirates nord-coréens grâce à plusieurs indices : la charge utile redirigeait vers un canal de commande (/49890878) également utilisé dans la campagne Mastra (liée au groupe nord-coréen Sapphire Sleet par Microsoft), l'adresse IP utilisée partageait un certificat de sécurité avec une autre adresse de Mastra, et la même société d'hébergement, Hostwinds, a été utilisée dans cette attaque et une autre attribuée au groupe nord-coréen UNC1069 par Mandiant.

QComment le logiciel malveillant a-t-il été dissimulé dans le package et quelle était sa fonction principale ?

ALe logiciel malveillant était dissimulé dans un script de compilation (build script). La seule modification visible dans les packages était l'ajout d'une nouvelle dépendance nommée 'proc-macro1', une faute d'orthographe du crate légitime 'proc-macro2'. Ce faux crate contenait du code légitime pour que la compilation réussisse. Une fois exécuté, le script de compilation malveillant volait les mots de passe enregistrés dans les navigateurs Chrome, Brave et Edge, et s'installait de manière persistante sur les systèmes Windows, Mac et Linux.

QPourquoi cette attaque était-elle particulièrement difficile à détecter initialement ?

AL'attaque était difficile à détecter car le code source des trois packages Rust (arrayref, internment, append-only-vec) n'avait pas été modifié. Le seul changement était l'ajout d'une nouvelle dépendance dans le fichier de configuration (Cargo.toml). De plus, le crate malveillant 'proc-macro1' contenait le code légitime de 'proc-macro2', donc les projets se compilaient et passaient tous les tests normalement, ne levant aucun drapeau rouge immédiat.

QQuelle a été la réponse de l'équipe de sécurité Rust après la découverte de l'attaque ?

AAprès avoir été alertée par Triton Systems, l'équipe de réponse aux menaces de sécurité de Rust a supprimé les versions compromises des packages, a restauré les versions propres et a bloqué le compte du développeur concerné. L'équipe Rust a également déclaré qu'elle ne pensait pas que les actions de l'auteur étaient malveillantes de son propre chef, mais plutôt que ses informations d'identification ou son ordinateur avaient probablement été compromis.

Lectures associées

Le président de la CFTC : l'agence continuera à travailler sur la régulation des cryptomonnaies si la loi CLARITY n'est pas adoptée

Le président de la CFTC, Michael Selig, a annoncé que l'agence poursuivra ses travaux sur la régulation des cryptomonnaies, même si le projet de loi CLARITY n'est pas adopté par le Congrès. Lors d'un discours, il a déclaré que la CFTC donnerait du temps au Congrès pour voter, mais si un compromis bipartisan n'est pas trouvé, il ordonnerait à ses équipes de commencer rapidement à élaborer de nouvelles règles. Cela vise, selon lui, à aider le président Trump à tenir ses promesses dans ce domaine. Le processus législatif du CLARITY est actuellement en pause jusqu'en septembre, nécessitant 60 voix au Sénat pour adoption. Selig a déjà demandé à son personnel d'autoriser les entités à proposer des transactions sur crypto-actifs avec effet de levier et d'étudier des protections pour les développeurs. Ces déclarations font suite à une réunion à la Maison Blanche avec Trump, qui a appelé à l'adoption d'une version "juste" du CLARITY pour devancer la Chine. Cependant, certains démocrates cherchent à renforcer les clauses éthiques du projet de loi, notamment concernant les investissements cryptos de la famille Trump. Parallèlement, la SEC a également publié des propositions de règles pour les actifs numériques. Selig agit actuellement en tant que seul commissaire confirmé de la CFTC, lui donnant un rôle central dans l'établissement de l'agenda de l'agence. Le comité consultatif a également discuté de l'IA et des marchés de prédiction, sur lesquels la CFTC affirme avoir une juridiction exclusive.

cryptonews.ruIl y a 40 mins

Le président de la CFTC : l'agence continuera à travailler sur la régulation des cryptomonnaies si la loi CLARITY n'est pas adoptée

cryptonews.ruIl y a 40 mins

Trading

Spot
活动图片