Peneliti Kaitkan Peretasan Pustaka Rust arrayref dengan Peretas Korea Utara

cryptonews.ruDipublikasikan tanggal 2026-08-20Terakhir diperbarui pada 2026-08-20

Abstrak

Peneliti menghubungkan peretasan pustaka Rust 'arrayref' dengan peretas Korea Utara. Pembaruan berbahaya yang menyamar sebagai paket 'proc-macro1' (typo dari 'proc-macro2') menyisipkan backdoor ke dalam tiga pustaka: arrayref, internment, dan append-only-vec. Serangan ini menargetkan rantai pasok dan menginfeksi sistem saat proyek dikompilasi. Backdoor mencuri kredensial yang disimpan dari browser seperti Chrome, Brave, dan Edge, serta mempertahankan diri di sistem Windows, Mac, dan Linux. Dengan sekitar 244 juta unduhan, arrayref adalah peretasan krate Rust terbesar yang pernah dicatat. Kerentanan bertahan selama 86 menit sebelum dihapus. Bukti menghubungkan serangan ini dengan kelompok Korea Utara seperti Sapphire Sleet (Microsoft) dan UNC1069 (Mandiant), karena kesamaan infrastruktur dan teknik dengan kampanye Mastra dan serangan npm sebelumnya. Motivasi diduga terkait peretasan kripto, dengan kelompok Korea Utara dituduh bertanggung jawab atas 76% nilai serangan kripto pada suatu periode. Tim Rust percaya akun pengembang asli mungkin dikompromikan, bukan berniat jahat.

Wiz mengatakan serangan pada rantai pasokan yang menginfeksi arrayref, sebuah paket Rust yang ada di sekitar tiga perempat lingkungan yang menjalankan Rust, memicu perbandingan dengan operasi-operasi terbaru Korea Utara.

Pembaruan berbahaya menyembunyikan backdoor yang mencuri kredensial di dalam kode yang dirancang untukmatic memulai saat proyek dikompilasi oleh pengguna. Dengan demikian, siapa pun yang mengompilasi proyek pada hari Kamis mungkin telah membahayakan komputer dan rahasia mereka.

Mengapa Korea Utara Dituduh Meretas ArrayRef?

Peneliti Wiz Rami McCarthy dan Benjaminenj mempublikasikan laporan, yang mencatat bahwa payload arrayref mengarahkan sinyal ke saluran kontrol /49890878, yang juga muncul dalam kampanye Mastra.

Microsoft mengaitkan kampanye Mastra dengan grup peretas Korea Utara yang mereka sebut Sapphire Sleet.

Alamat internet (IP) yang digunakan dalam serangan arrayref memiliki sertifikat keamanan yang sama dengan alamat lain yang digunakan dalam Mastra. Selain itu, korban yang melaporkan aktivitas mencurigakan mencatat alamat IP yang Google Cloud deteksi dalam serangan npm axios.

Perusahaan Mandiant menyatakan serangan dilakukan oleh grup Korea Utara bernama UNC1069. Kedua serangan menggunakan perusahaan hosting yang sama, Hostwinds.

Serangan ini sulit dikenali karena praktis tidak mengubah apa pun. Ilya Makari, peneliti keamanan dari Aikido, menemukan bahwa kode itu sendiri di dalam tiga paket Rust — arrayref, internment, dan append-only-vec — tidak diubah. Satu-satunya perubahan adalah penambahan satu dependensi baru ke daftar setiap paket bernama proc-macro1.

Nama ini merupakan kesalahan eja dari krate populer proc-macro2, yang telah diunduh lebih dari 154 juta kali. Krate palsu itu bahkan mencakup kode asli proc-macro2, sehingga perangkat lunak tetap terkompilasi dan melewati semua pengujian.

Bagian berbahaya tersembunyi di dalam skrip build.

Tim respons ancaman keamanan Rust menjelaskan, hanya dengan mengompilasi proyek yang menggunakan versi yang salah sudah cukup untuk memicu serangan.

Setelah dijalankan, tahap kedua serangan mencuri kata sandi yang disimpan dari browser Chrome, Brave, dan Edge dan menginstal dirinya sedemikian rupa untuk bertahan setelah restart komputer yang menjalankan Windows, Mac, dan Linux.

Kasus Kompromi Terbesar Rust Berdasarkan Unduhan

Aikido menyatakan serangan ini adalah peretasan krate Rust terbesar yang pernah mereka tangani berdasarkan jumlah unduhan: arrayref, digunakan dalam alat untuk Solana dan Ethereum, telah diunduh sekitar 244 juta kali. Kerentanan tersebut dilaporkan bertahan selama 86 menit sebelum dihapus.

Tim melaporkan bahwa laporan awal berasal dari perusahaan tron Systems. Setelah mendeteksi serangan, tim menghapus versi bersih dan memblokir akun pengembang.

Tim pengembang Rust menyatakan bahwa mereka tidak menganggap tindakan penulis berniat jahat, percaya bahwa komputernya atau dentitas datanya telah disusupi.

Patut dicatat, Amazon melaporkan hubungan antara sejumlah peretasan pustaka npm dengan satu aktor yang dikaitkan dengan DPRK. TRM Labs juga melaporkan bahwa kelompok Korea Utara menyumbang sekitar 76% dari total nilai peretasan kripto antara April 2026 (sekitar $577 juta).

Peneliti Black Hat Vangelis Stykas menyatakan trac peretas Korea Utara telah menyusupi 1.640 perusahaan di 57 negara. Dia menemukan mereka sering memancing pengembang dengan tawaran pekerjaan palsu yang menginstal malware, seperti dependensi build beracun dalam kasus ini.

end-content

Pertanyaan Terkait

QApa yang dibobol oleh grup peretasan Korea Utara, dan perangkat lunak apa yang terinfeksi?

AMereka membobol perpustakaan arrayref dalam ekosistem Rust. Perangkat lunak yang terinfeksi adalah tiga paket Rust: arrayref, internment, dan append-only-vec.

QBagaimana cara kerja serangan berbahaya pada kode arrayref?

ASerangan menambahkan satu dependensi palsu bernama "proc-macro1" (salah eja dari proc-macro2 yang populer) ke dalam daftar dependensi paket. Bagian berbahaya tersembunyi dalam skrip pembangunannya, yang akan dijalankan saat proyek dikompilasi, mencuri kredensial dari browser dan mempertahankan dirinya di sistem.

QMengapa para peneliti menghubungkan serangan ini dengan peretas Korea Utara?

APeneliti menghubungkannya karena muatan berbahaya mengarahkan sinyal ke saluran komando /49890878 yang juga terlihat dalam kampanye Mastra, yang dikaitkan Microsoft dengan grup Korea Utara Sapphire Sleet. Selain itu, ada tumpang tindih alamat IP, sertifikat keuangan, dan penggunaan penyedia hosting yang sama (Hostwinds) dengan serangan lain yang dikaitkan dengan grup Korea Utara UNC1069.

QMengapa serangan ini sulit dideteksi, dan berapa lama bertahan?

ASerangan ini sulit dideteksi karena kode utama dari paket-paket Rust tidak diubah. Satu-satunya perubahan adalah penambahan dependensi palsu yang masih mengandung kode asli sehingga kompilasi dan pengujian tetap berhasil. Kerentanan ini bertahan selama sekitar 86 menit sebelum dihapus.

QApa dampak dan signifikansi dari serangan ini menurut para peneliti?

AMenurut Aikido, ini adalah pembobolan terbesar pada krate Rust berdasarkan jumlah unduhan, dengan arrayref yang terinfeksi telah diunduh sekitar 244 juta kali. Serangan ini menargetkan pengembang di ekosistem blockchain (seperti Solana dan Ethereum) dan menyoroti tren serangan Korea Utara terhadap rantai pasokan perangkat lunak dan sektor kripto.

Bacaan Terkait

ETF Bitcoin dan Ethereum Raup $706 Juta di Tengah Lonjakan Permintaan Kripto

Peluncuran ETF Bitcoin dan Ethereum menarik arus dana segar sebesar $706 juta, didorong oleh lonjakan harga dan pemulihan permintaan institusional. Bitcoin, setelah menembus $70.000, dan Ethereum, di atas $2.000, memimpin rally ini. Tidak ada ETF yang mengalami aliran keluar dana. BlackRock mendominasi dengan ETF Bitcoin-nya (IBIT) menarik $284,7 juta, lebih dari setengah total arus masuk harian untuk Bitcoin. ARK 21Shares, Fidelity, dan Bitwise juga mencatatkan arus masuk yang signifikan. Perdagangan ETF Bitcoin mencapai $6,89 miliar, dengan aset bersih melonjak menjadi $84,31 miliar. Secara keseluruhan, ETF Bitcoin mengumpulkan $1 miliar hanya dalam tiga sesi perdagangan. ETF Ethereum juga mengalami pertumbuhan kuat, dipimpin oleh BlackRock (ETHA) yang menarik $122,1 juta, diikuti oleh Fidelity. Aset bersih ETF Ethereum naik menjadi $12,06 miliar. Sementara itu, ETF untuk XRP dan Solana juga mendapat manfaat dari sentimen risiko yang meningkat, masing-masing mencatat arus masuk $2,35 juta dan $2,10 juta. Sebaliknya, ETF Hyperliquid ($HYPE) mengalami penjualan dengan arus keluar $1,97 juta, meskipun ada pernyataan dukungan regulasi dari mantan Presiden AS Donald Trump yang sempat mendorong harga $HYPE naik 16%. Sesi ini menunjukkan momentum positif kembali dengan cepat ketika kenaikan harga bertepatan dengan permintaan institusional, dengan Bitcoin dan Ethereum sebagai penerima manfaat utama.

cryptonews.ru45m yang lalu

ETF Bitcoin dan Ethereum Raup $706 Juta di Tengah Lonjakan Permintaan Kripto

cryptonews.ru45m yang lalu

Trading

Spot
活动图片