Исследователи связывают взлом библиотеки arrayref в Rust с северокорейскими хакерами

cryptonews.ruОпубликовано 2026-08-20Обновлено 2026-08-20

Введение

Исследователи компании Wiz связывают взлом библиотеки arrayref в Rust с северокорейскими хакерами. Вредоносное обновление пакета, присутствующего примерно в 75% сред Rust и скачанного около 244 миллионов раз, содержало бэкдор для кражи учетных данных. Атака использовала поддельную зависимость с опечаткой в названии (proc-macro1 вместо proc-macro2), которая при компиляции проекта активировала скрипт, похищающий сохраненные пароли из браузеров Chrome, Brave, Edge на Windows, Mac и Linux. Уязвимость сохранялась 86 минут. Эксперты Wiz, Mandiant и Microsoft указывают на связь атаки с северокорейскими группами Sapphire Sleet и UNC1069, отмечая совпадения в инфраструктуре с предыдущими кампаниями, такими как Mastra. Команда Rust удалила вредоносные версии, полагая, что аккаунт разработчика был скомпрометирован, а не использован злонамеренно. Этот инцидент стал крупнейшим взломом крейта в экосистеме Rust по количеству загрузок.

Виз говорит, что атака на цепочку поставок, в результате которой был заражен arrayref, пакет Rust, присутствующий примерно в трех четвертях сред, работающих с Rust, вызвала сравнения с недавними операциями Северной Кореи.

Вредоносное обновление скрывало бэкдор, крадущий учетные данные, внутри кода, предназначенного дляmaticзапуска при компиляции проектов пользователями. Таким образом, любой, кто скомпилировал проект в четверг, мог теперь скомпрометировать свой компьютер и свои секреты.

Почему Северную Корею обвиняют во взломе ArrayRef?

Исследователи Wiz Рами Маккарти и Бенджаминenjопубликовали отчет, в котором отметили, что полезная нагрузка arrayref направляет сигналы на управляющий канал /49890878, который также фигурирует в кампании Mastra.

Microsoft связывает кампанию Mastra с северокорейской хакерской группой, которую называет Sapphire Sleet.

Интернет-адрес (IP), использованный в атаке arrayref, имеет тот же сертификат безопасности, что и другой адрес, использованный в Mastra. Кроме того, жертва, сообщившая о подозрительной активности, отметила IP-адрес, который Google Cloud обнаружил в атаке axios npm.

Компания Mandiant заявляет, что атака была совершена северокорейской группировкой под названием UNC1069. В обеих атаках использовалась одна и та же хостинговая компания, Hostwinds.

Атаку было трудно заметить, потому что она практически ничего не изменила. Илья Макари, исследователь безопасности из Aikido, обнаружил , что сам код внутри трех пакетов Rust — arrayref, internment и append-only-vec — не был изменен. Единственным изменением стало добавление одной новой зависимости в список каждого пакета под названием proc-macro1.

Это название является орфографической ошибкой популярного крейта proc-macro2, который скачали более 154 миллионов раз. Поддельный крейт даже включает в себя настоящий код proc-macro2, поэтому программное обеспечение по-прежнему компилируется и проходит все тесты.

Вредоносная часть была скрыта в скрипте сборки.

запускает скрипты сборкиmaticгруппа реагирования на угрозы безопасности Rust пояснила, простой компиляции проекта, использующего некорректную версию, было достаточно, чтобы спровоцировать атаку.

После запуска второй этап атаки похищал сохраненные пароли из браузеров Chrome, Brave и Edge и устанавливался таким образом, чтобы сохраняться после перезагрузки компьютера под управлением Windows, Mac и Linux.

Крупнейший случай компрометации Rust по количеству загрузок

Айкидо заявило, что эта атака является крупнейшим взломом Rust-крейта, с которым оно сталкивалось, если судить по количеству загрузок: arrayref, используемый в инструментах для Solana и Ethereum, был загружен примерно 244 миллиона раз. Сообщается, что уязвимость сохранялась в течение 86 минут, после чего была удалена.

Команда сообщила, что первоначальный отчет поступил от компанииtron Systems. После обнаружения атаки команда удалила чистые версии и заблокировала учетную запись разработчика.

Команда разработчиков Rust заявила, что не считает действия автора злонамеренными, полагая, что его компьютер илиdentданные были скомпрометированы.

Примечательно, Amazon сообщила о связи ряда взломов библиотек npm с одним субъектом, связанным с КНДР. TRM Labs также сообщила , что на северокорейские группировки приходилось около 76% всей суммы хакерских атак на криптовалюты в период с апреля 2026 года (примерно 577 миллионов долларов).

Исследователь Black Hat Вангелис Стыкас заявил, что tracсеверокорейских хакеров, проникших в 1640 компаний в 57 странах. Он обнаружил, что они часто заманивают разработчиков фальшивыми предложениями о работе, которые устанавливают вредоносное ПО, подобное отравленной зависимости сборки в данном случае.

end-content

Связанные с этим вопросы

QКакую библиотеку Rust взломали хакеры и почему её взлом считается серьезным?

AХакеры взломали библиотеку arrayref. Взлом считается серьезным, потому что arrayref присутствует примерно в 75% всех сред, работающих с Rust, и был загружен около 244 миллионов раз, что делает этот инцидент крупнейшим по количеству загрузок среди всех взломов крейтов Rust.

QНа основании каких доказательств исследователи связывают этот взлом с Северной Кореей?

AИсследователи связывают взлом с Северной Кореей на основе следующих доказательств: вредоносное обновление использовало управляющий канал /49890878, ранее фигурировавший в кампании Mastra, которую Microsoft связывает с северокорейской группировкой Sapphire Sleet. IP-адрес, использованный в атаке, имел тот же TLS-сертификат, что и в Mastra. Компания Mandiant также приписывает атаку северокорейской группировке UNC1069.

QКак была реализована атака на библиотеку arrayref и почему её было трудно обнаружить?

AАтака была реализована путем добавления вредоносной зависимости с орфографической ошибкой 'proc-macro1' вместо легитимного пакета 'proc-macro2'. Эта поддельная зависимость содержала реальный код, поэтому компиляция проходила успешно, но в скрипте сборки был скрыт вредоносный код. Её было трудно обнаружить, потому что сам исходный код библиотек arrayref, internment и append-only-vec не изменился — изменилась только одна зависимость в их конфигурации.

QЧто происходило при компиляции проекта с зараженной версией библиотеки и каков был конечный вред?

AПростой компиляции проекта с зараженной версией было достаточно для запуска атаки. Вредоносный код в скрипте сборки активировался и, на втором этапе, крал сохраненные пароли из браузеров Chrome, Brave и Edge. Вредоносное ПО также настраивалось на сохранение в системе после перезагрузки на компьютерах под управлением Windows, Mac и Linux.

QКакие действия были предприняты для устранения последствий взлома и какова позиция команды Rust?

AПосле получения отчёта (поступившего от Triton Systems) команда безопасности Rust удалила зараженные версии пакетов, а затем и их чистые версии, а также заблокировала учетную запись взломанного разработчика. Команда разработчиков Rust заявила, что не считает действия самого автора злонамеренными, полагая, что его компьютер или данные для входа были скомпрометированы хакерами.

Похожее

Председатель CFTC: ведомство продолжит работу над регулированием криптовалют, если закон CLARITY не примут

Председатель Комиссии по торговле товарными фьючерсами (CFTC) Майкл Селиг заявил, что ведомство продолжит разработку правил регулирования криптовалютного рынка, даже если Конгресс США не примет закон CLARITY. Он поручил сотрудникам разрешить организациям предлагать маржинальную торговлю криптоактивами и изучить меры защиты разработчиков. Селиг подчеркнул, что это поможет выполнить обещания президента Трампа. Рассмотрение законопроекта CLARITY в Сенате приостановлено до сентября. Для его принятия потребуется 60 голосов. Многие демократы настаивают на усилении этических положений билля, касающихся, в частности, криптоинвестиций семьи Трампа. Выступление Селига перекликается с действиями Комиссии по ценным бумагам и биржам (SEC), которая также представила проекты правил для цифровых активов. При этом CFTC в настоящее время работает без полного состава комиссаров, и Селиг единолично определяет повестку ведомства. Комитет также обсудил вопросы регулирования рынков прогнозов и искусственного интеллекта.

cryptonews.ru41 мин. назад

Председатель CFTC: ведомство продолжит работу над регулированием криптовалют, если закон CLARITY не примут

cryptonews.ru41 мин. назад

DeFi возвращается с новой силой: бум DEX на сумму 10 млрд долларов привел к росту TVL свыше 83 млрд долларов

20 августа 2026 года общий объем заблокированных средств (TVL) в протоколах DeFi превысил 83 млрд долларов. Ключевым событием дня стал объем торгов на децентрализованных биржах (DEX), который впервые с начала июня преодолел отметку в 10 млрд долларов, достигнув 10,886 млрд. Это свидетельствует о возвращении активности трейдеров после летнего затишья. Лидером по объему остается Uniswap, а среди блокчейнов — Solana, что подчеркивает смещение активности из сети Ethereum. Рост торгов совпал с общим ралли на крипторынке. На рынке децентрализованных деривативов доминирует платформа Hyperliquid, на которую пришлось около 45% объема торгов бессрочными фьючерсами (15,2 млрд долларов за сутки). Несмотря на заметное оживление, TVL сектора DeFi все еще значительно ниже исторического пика в 180 млрд долларов 2021 года. Устойчивость нынешнего восстановления будет зависеть от сохранения высоких торговых объемов и дальнейшего роста TVL.

cryptonews.ru43 мин. назад

DeFi возвращается с новой силой: бум DEX на сумму 10 млрд долларов привел к росту TVL свыше 83 млрд долларов

cryptonews.ru43 мин. назад

Натапали тут: мошенники нашли новый способ обмана игроков Hamster Kombat

Летом 2026 года мошенники активизировались вокруг токена HMSTR из Telegram-игры Hamster Kombat. Воспользовавшись анонсом кошелька Gram в Telegram и колебаниями курса токена, злоумышленники создали множество фишинговых Telegram-каналов и сайтов. Они предлагали игрокам «перенести», «вывести» или выгодно обменять их токены, заманивая на поддельные платформы. На таких сайтах жертв просили авторизоваться, сообщить коды подтверждения Telegram или пароли двухфакторной аутентификации, что вело к захвату аккаунтов. Также мошенники могли запрашивать seed-фразы кошельков или заставлять подписывать вредоносные транзакции. Эксперты отмечают резкий рост поисковых запросов, связанных с игрой и выводом средств. Рекомендуется игнорировать срочные предложения от незнакомцев, продавать токены только через проверенные официальные сервисы, никогда никому не передавать конфиденциальные данные и тщательно проверять детали любой транзакции перед подтверждением.

cryptonews.ru43 мин. назад

Натапали тут: мошенники нашли новый способ обмана игроков Hamster Kombat

cryptonews.ru43 мин. назад

ETF на биткойн и эфир привлекли 706 миллионов долларов на фоне резкого роста спроса на криптовалюту

На фоне прорыва биткойна выше $70 000 и эфира выше $2 000 американские спотовые ETF на эти криптовалюты привлекли значительный институциональный капитал. Восемь биткойн-ETF совокупно получили приток в $706 млн, при этом ни один фонд не зафиксировал оттока. Лидером стал IBIT от Blackrock с $284,74 млн. Активность торгов достигла $6,89 млрд, а чистые активы биткойн-фондов выросли до $84,31 млрд. ETF на эфир также показали сильный рост: фонды привлекли средства, а их общий оборот составил $2,14 млрд. Фонды на XRP и Solana зафиксировали небольшой приток, в то время как ETF на Hyperliquid ($HYPE) стали исключением, столкнувшись с оттоком средств на $1,97 млн, несмотря на позитивные регуляторные заявления. Сессия продемонстрировала быстрое возвращение интереса институциональных инвесторов при совпадении ценового роста и рыночного спроса.

cryptonews.ru46 мин. назад

ETF на биткойн и эфир привлекли 706 миллионов долларов на фоне резкого роста спроса на криптовалюту

cryptonews.ru46 мин. назад

Провал интервенции Басенте, падение акций и облигаций США, обвал Walmart на 9%, рост биткоина на 5%

Американские акции и облигации упали после неудачного однодневного вмешательства Министерства финансов (намекается на "интервенцию Байдена") на фоне трех негативных факторов: роста цен на нефть, слабых квартальных отчетов Walmart и сохранения опасений по рынку облигаций. Индекс Dow Jones упал на 703 пункта, а Walmart рухнул на 9,15% после того, как рост продаж в США стал самым низким за шесть лет. Доходность 10-летних казначейских облигаций выросла, вернувшись к уровню до объявления о расширении выкупа долга, что вызвало критику от аналитиков JPMorgan, назвавших меры "косметическими". Цены на нефть выросли пятый день подряд на фоне заявлений администрации Трампа о начале беспрецедентной "экономической войны" против Ирана. WTI вырос на 2,5%, Brent - на 2,4%. В то же время биткоин резко вырос на 15% до уровня выше $72 000, достигнув максимума с июня. Рост связан с встречей Трампа с главами криптокомпаний и ожиданиями регулирования. Акции Coinbase и MicroStrategy также выросли более чем на 7%. Золото продолжило рост, преодолев уровень $4500 за унцию и приблизившись к 200-дневной скользящей средней, что считается технически бычьим сигналом.

华尔街日报50 мин. назад

Провал интервенции Басенте, падение акций и облигаций США, обвал Walmart на 9%, рост биткоина на 5%

华尔街日报50 мин. назад

Торговля

Спот
活动图片