Исследователи связывают взлом библиотеки arrayref в Rust с северокорейскими хакерами

cryptonews.ruОпубликовано 2026-08-20Обновлено 2026-08-20

Введение

Исследователи компании Wiz связывают взлом библиотеки arrayref в Rust с северокорейскими хакерами. Вредоносное обновление пакета, присутствующего примерно в 75% сред Rust и скачанного около 244 миллионов раз, содержало бэкдор для кражи учетных данных. Атака использовала поддельную зависимость с опечаткой в названии (proc-macro1 вместо proc-macro2), которая при компиляции проекта активировала скрипт, похищающий сохраненные пароли из браузеров Chrome, Brave, Edge на Windows, Mac и Linux. Уязвимость сохранялась 86 минут. Эксперты Wiz, Mandiant и Microsoft указывают на связь атаки с северокорейскими группами Sapphire Sleet и UNC1069, отмечая совпадения в инфраструктуре с предыдущими кампаниями, такими как Mastra. Команда Rust удалила вредоносные версии, полагая, что аккаунт разработчика был скомпрометирован, а не использован злонамеренно. Этот инцидент стал крупнейшим взломом крейта в экосистеме Rust по количеству загрузок.

Виз говорит, что атака на цепочку поставок, в результате которой был заражен arrayref, пакет Rust, присутствующий примерно в трех четвертях сред, работающих с Rust, вызвала сравнения с недавними операциями Северной Кореи.

Вредоносное обновление скрывало бэкдор, крадущий учетные данные, внутри кода, предназначенного дляmaticзапуска при компиляции проектов пользователями. Таким образом, любой, кто скомпилировал проект в четверг, мог теперь скомпрометировать свой компьютер и свои секреты.

Почему Северную Корею обвиняют во взломе ArrayRef?

Исследователи Wiz Рами Маккарти и Бенджаминenjопубликовали отчет, в котором отметили, что полезная нагрузка arrayref направляет сигналы на управляющий канал /49890878, который также фигурирует в кампании Mastra.

Microsoft связывает кампанию Mastra с северокорейской хакерской группой, которую называет Sapphire Sleet.

Интернет-адрес (IP), использованный в атаке arrayref, имеет тот же сертификат безопасности, что и другой адрес, использованный в Mastra. Кроме того, жертва, сообщившая о подозрительной активности, отметила IP-адрес, который Google Cloud обнаружил в атаке axios npm.

Компания Mandiant заявляет, что атака была совершена северокорейской группировкой под названием UNC1069. В обеих атаках использовалась одна и та же хостинговая компания, Hostwinds.

Атаку было трудно заметить, потому что она практически ничего не изменила. Илья Макари, исследователь безопасности из Aikido, обнаружил , что сам код внутри трех пакетов Rust — arrayref, internment и append-only-vec — не был изменен. Единственным изменением стало добавление одной новой зависимости в список каждого пакета под названием proc-macro1.

Это название является орфографической ошибкой популярного крейта proc-macro2, который скачали более 154 миллионов раз. Поддельный крейт даже включает в себя настоящий код proc-macro2, поэтому программное обеспечение по-прежнему компилируется и проходит все тесты.

Вредоносная часть была скрыта в скрипте сборки.

запускает скрипты сборкиmaticгруппа реагирования на угрозы безопасности Rust пояснила, простой компиляции проекта, использующего некорректную версию, было достаточно, чтобы спровоцировать атаку.

После запуска второй этап атаки похищал сохраненные пароли из браузеров Chrome, Brave и Edge и устанавливался таким образом, чтобы сохраняться после перезагрузки компьютера под управлением Windows, Mac и Linux.

Крупнейший случай компрометации Rust по количеству загрузок

Айкидо заявило, что эта атака является крупнейшим взломом Rust-крейта, с которым оно сталкивалось, если судить по количеству загрузок: arrayref, используемый в инструментах для Solana и Ethereum, был загружен примерно 244 миллиона раз. Сообщается, что уязвимость сохранялась в течение 86 минут, после чего была удалена.

Команда сообщила, что первоначальный отчет поступил от компанииtron Systems. После обнаружения атаки команда удалила чистые версии и заблокировала учетную запись разработчика.

Команда разработчиков Rust заявила, что не считает действия автора злонамеренными, полагая, что его компьютер илиdentданные были скомпрометированы.

Примечательно, Amazon сообщила о связи ряда взломов библиотек npm с одним субъектом, связанным с КНДР. TRM Labs также сообщила , что на северокорейские группировки приходилось около 76% всей суммы хакерских атак на криптовалюты в период с апреля 2026 года (примерно 577 миллионов долларов).

Исследователь Black Hat Вангелис Стыкас заявил, что tracсеверокорейских хакеров, проникших в 1640 компаний в 57 странах. Он обнаружил, что они часто заманивают разработчиков фальшивыми предложениями о работе, которые устанавливают вредоносное ПО, подобное отравленной зависимости сборки в данном случае.

end-content

Связанные с этим вопросы

QКакую библиотеку Rust взломали хакеры и почему её взлом считается серьезным?

AХакеры взломали библиотеку arrayref. Взлом считается серьезным, потому что arrayref присутствует примерно в 75% всех сред, работающих с Rust, и был загружен около 244 миллионов раз, что делает этот инцидент крупнейшим по количеству загрузок среди всех взломов крейтов Rust.

QНа основании каких доказательств исследователи связывают этот взлом с Северной Кореей?

AИсследователи связывают взлом с Северной Кореей на основе следующих доказательств: вредоносное обновление использовало управляющий канал /49890878, ранее фигурировавший в кампании Mastra, которую Microsoft связывает с северокорейской группировкой Sapphire Sleet. IP-адрес, использованный в атаке, имел тот же TLS-сертификат, что и в Mastra. Компания Mandiant также приписывает атаку северокорейской группировке UNC1069.

QКак была реализована атака на библиотеку arrayref и почему её было трудно обнаружить?

AАтака была реализована путем добавления вредоносной зависимости с орфографической ошибкой 'proc-macro1' вместо легитимного пакета 'proc-macro2'. Эта поддельная зависимость содержала реальный код, поэтому компиляция проходила успешно, но в скрипте сборки был скрыт вредоносный код. Её было трудно обнаружить, потому что сам исходный код библиотек arrayref, internment и append-only-vec не изменился — изменилась только одна зависимость в их конфигурации.

QЧто происходило при компиляции проекта с зараженной версией библиотеки и каков был конечный вред?

AПростой компиляции проекта с зараженной версией было достаточно для запуска атаки. Вредоносный код в скрипте сборки активировался и, на втором этапе, крал сохраненные пароли из браузеров Chrome, Brave и Edge. Вредоносное ПО также настраивалось на сохранение в системе после перезагрузки на компьютерах под управлением Windows, Mac и Linux.

QКакие действия были предприняты для устранения последствий взлома и какова позиция команды Rust?

AПосле получения отчёта (поступившего от Triton Systems) команда безопасности Rust удалила зараженные версии пакетов, а затем и их чистые версии, а также заблокировала учетную запись взломанного разработчика. Команда разработчиков Rust заявила, что не считает действия самого автора злонамеренными, полагая, что его компьютер или данные для входа были скомпрометированы хакерами.

Похожее

Nethermind переносит операции кросс-чейн-узлов с LayerZero на Chainlink CCIP

Инженерная фирма Nethermind, известная своей работой в экосистеме Ethereum, объявила о прекращении участия в качестве оператора децентрализованной верификационной сети (DVN) в протоколе LayerZero и переходе своей кросс-чейн инфраструктуры на Chainlink CCIP (Cross-Chain Interoperability Protocol). Это решение одного крупного провайдера инфраструктуры отражает растущую важность доверия и безопасности в сфере межсетевого взаимодействия, которая остается одной из самых уязвимых областей в криптоиндустрии. Nethermind будет работать как оператор ноды в сети Chainlink CCIP, что усиливает институциональную репутацию CCIP, позиционирующего себя как стандарт с повышенным вниманием к безопасности. Хотя это значимый шаг, он не свидетельствует о крахе LayerZero, который остается крупным игроком на рынке. Решение отражает собственный выбор Nethermind, основанный на оценке моделей безопасности и приоритетов, а не общерыночный тренд. Данный случай подчеркивает усиление скрупулезности проектов в отношении кросс-чейн рисков после множества взломов мостов. Дальнейшая динамика будет зависеть от того, последуют ли другие крупные операторы примеру Nethermind, что укрепит позиции Chainlink CCIP, или же рынок останется фрагментированным между несколькими конкурентными протоколами.

bitcoinist10 мин. назад

Nethermind переносит операции кросс-чейн-узлов с LayerZero на Chainlink CCIP

bitcoinist10 мин. назад

Министерство финансов напрямую подавляет долгосрочные процентные ставки

Министерство финансов США начало напрямую вмешиваться в рынок для сдерживания доходности долгосрочных казначейских облигаций, увеличив объёмы своих операций обратного выкупа. Хотя это не является классическим контролем кривой доходности (YCC), по сути, это прямое государственное влияние на стоимость собственных заимствований. Действия Казначейства совпали с периодом ожиданий относительно ужесточения денежно-кредитной политики ФРС, что создало заметную дивергенцию между подходами фискальных и монетарных властей. Автор считает, что эта ситуация отражает более глубокую стратегическую дилемму: США необходимо сочетать высокий дефицит бюджета с крупными инвестициями в технологии и восстановление цепочек поставок, одновременно стараясь минимизировать негативные последствия для населения. Долгосрочные проблемы, такие как дефицит и «К-образное» восстановление экономики, не решаются подобными техническими мерами. В исторической ретроспективе текущие действия можно сравнить с операциями Казначейства в 2000-2002 гг. или с «Операцией Твист» ФРС, но они пока далеки от жёсткого контроля ставок военного времени. От того, решит ли ФРС присоединиться к этим интервенциям, будет зависеть краткосрочная динамика рынков, включая золото. В заключение автор отмечает, что для решения структурных проблем страны необходимы глубокие, последовательные и часто трудные реформы, а не поиск «оптимальных» краткосрочных решений, эффективность которых сомнительна.

marsbit12 мин. назад

Министерство финансов напрямую подавляет долгосрочные процентные ставки

marsbit12 мин. назад

Расшифровка отчета JPMorgan: Испытание INT компании Moderna достигло конечной точки, но рынок это уже учёл

19 августа аналитики J.P. Morgan опубликовали отчет, в котором отмечается, что индивидуальная неоантигенная терапия (INT) Moderna в сотрудничестве с Merck достигла первичной конечной точки в лечении адъювантной меланомы, показав значительное улучшение беспрецедентной выживаемости без рецидивов (RFS). Ключевая вторичная конечная точка, выживаемость без отдаленных метастазов (DMFS), также была достигнута. Однако эти результаты соответствовали ожиданиям рынка, который уже учел данную вероятность успеха (85%) в цене акций Moderna до объявления новости. После публикации данных акции выросли в предторговый период, но J.P. Morgan сохраняет рейтинг «Underweight» и целевую цену в $40, что предполагает потенциал снижения на 36% от текущих ~$63. Ключевой тезис отчета: успех INT при адъювантной меланоме уже отражен в оценке компании. Основная будущая ценность Moderna будет зависеть от способности INT воспроизвести этот успех в более широком спектр онкологических показаний (например, рак легких, головы и шеи, почки). В текущей модели DCF-оценки J.P. Morgan на долю адъювантной меланомы приходится лишь около 3% стоимости, тогда как примерно $15 на акцию зарезервировано под риск-скорректированную потенциальную стоимость INT в других показаниях. Дальнейшие клинические данные по этим направлениям станут ключевым фактором для пересмотра оценки компании.

marsbit12 мин. назад

Расшифровка отчета JPMorgan: Испытание INT компании Moderna достигло конечной точки, но рынок это уже учёл

marsbit12 мин. назад

Торговля

Спот
活动图片