Виз говорит, что атака на цепочку поставок, в результате которой был заражен arrayref, пакет Rust, присутствующий примерно в трех четвертях сред, работающих с Rust, вызвала сравнения с недавними операциями Северной Кореи.
Вредоносное обновление скрывало бэкдор, крадущий учетные данные, внутри кода, предназначенного дляmaticзапуска при компиляции проектов пользователями. Таким образом, любой, кто скомпилировал проект в четверг, мог теперь скомпрометировать свой компьютер и свои секреты.
Почему Северную Корею обвиняют во взломе ArrayRef?
Исследователи Wiz Рами Маккарти и Бенджаминenjопубликовали отчет, в котором отметили, что полезная нагрузка arrayref направляет сигналы на управляющий канал /49890878, который также фигурирует в кампании Mastra.
Microsoft связывает кампанию Mastra с северокорейской хакерской группой, которую называет Sapphire Sleet.
Интернет-адрес (IP), использованный в атаке arrayref, имеет тот же сертификат безопасности, что и другой адрес, использованный в Mastra. Кроме того, жертва, сообщившая о подозрительной активности, отметила IP-адрес, который Google Cloud обнаружил в атаке axios npm.
Компания Mandiant заявляет, что атака была совершена северокорейской группировкой под названием UNC1069. В обеих атаках использовалась одна и та же хостинговая компания, Hostwinds.
Атаку было трудно заметить, потому что она практически ничего не изменила. Илья Макари, исследователь безопасности из Aikido, обнаружил , что сам код внутри трех пакетов Rust — arrayref, internment и append-only-vec — не был изменен. Единственным изменением стало добавление одной новой зависимости в список каждого пакета под названием proc-macro1.
Это название является орфографической ошибкой популярного крейта proc-macro2, который скачали более 154 миллионов раз. Поддельный крейт даже включает в себя настоящий код proc-macro2, поэтому программное обеспечение по-прежнему компилируется и проходит все тесты.
Вредоносная часть была скрыта в скрипте сборки.
запускает скрипты сборкиmaticгруппа реагирования на угрозы безопасности Rust пояснила, простой компиляции проекта, использующего некорректную версию, было достаточно, чтобы спровоцировать атаку.
После запуска второй этап атаки похищал сохраненные пароли из браузеров Chrome, Brave и Edge и устанавливался таким образом, чтобы сохраняться после перезагрузки компьютера под управлением Windows, Mac и Linux.
Крупнейший случай компрометации Rust по количеству загрузок
Айкидо заявило, что эта атака является крупнейшим взломом Rust-крейта, с которым оно сталкивалось, если судить по количеству загрузок: arrayref, используемый в инструментах для Solana и Ethereum, был загружен примерно 244 миллиона раз. Сообщается, что уязвимость сохранялась в течение 86 минут, после чего была удалена.
Команда сообщила, что первоначальный отчет поступил от компанииtron Systems. После обнаружения атаки команда удалила чистые версии и заблокировала учетную запись разработчика.
Команда разработчиков Rust заявила, что не считает действия автора злонамеренными, полагая, что его компьютер илиdentданные были скомпрометированы.
Примечательно, Amazon сообщила о связи ряда взломов библиотек npm с одним субъектом, связанным с КНДР. TRM Labs также сообщила , что на северокорейские группировки приходилось около 76% всей суммы хакерских атак на криптовалюты в период с апреля 2026 года (примерно 577 миллионов долларов).
Исследователь Black Hat Вангелис Стыкас заявил, что tracсеверокорейских хакеров, проникших в 1640 компаний в 57 странах. Он обнаружил, что они часто заманивают разработчиков фальшивыми предложениями о работе, которые устанавливают вредоносное ПО, подобное отравленной зависимости сборки в данном случае.
end-content




