Wiz cho biết, cuộc tấn công vào chuỗi cung ứng dẫn đến nhiễm độc arrayref - một gói Rust có mặt trong khoảng ba phần tư môi trường chạy Rust - đã gợi lên so sánh với các hoạt động gần đây của Bắc Triều Tiên.
Bản cập nhật độc hại đã ẩn giấu một backdoor ăn cắp thông tin xác thực bên trong mã nhằm chạy tự động khi người dùng biên dịch dự án. Do đó, bất kỳ ai đã biên dịch dự án vào thứ Năm thì giờ đây có thể đã bị xâm phạm máy tính và các bí mật của họ.
Tại sao Bắc Triều Tiên bị cáo buộc hack ArrayRef?
Các nhà nghiên cứu của Wiz là Rami McCarthy và Benjamin đã công bố một báo cáo, trong đó lưu ý rằng payload của arrayref chuyển hướng tín hiệu đến kênh điều khiển /49890878, cũng xuất hiện trong chiến dịch Mastra.
Microsoft liên kết chiến dịch Mastra với một nhóm tin tặc Bắc Triều Tiên mà họ gọi là Sapphire Sleet.
Địa chỉ Internet (IP) được sử dụng trong cuộc tấn công arrayref có cùng chứng chỉ bảo mật với một địa chỉ khác được sử dụng trong Mastra. Ngoài ra, một nạn nhân báo cáo hoạt động đáng ngờ đã lưu ý địa chỉ IP mà Google Cloud phát hiện trong cuộc tấn công vào axios npm.
Công ty Mandiant tuyên bố cuộc tấn công được thực hiện bởi một nhóm Bắc Triều Tiên có tên UNC1069. Cả hai cuộc tấn công đều sử dụng cùng một công ty lưu trữ, Hostwinds.
Cuộc tấn công khó bị phát hiện vì nó hầu như không thay đổi gì. Ilya Makary, một nhà nghiên cứu an ninh tại Aikido, đã phát hiện ra rằng bản thân mã bên trong ba gói Rust - arrayref, internment và append-only-vec - đã không bị thay đổi. Sự thay đổi duy nhất là việc thêm một phụ thuộc mới vào danh sách mỗi gói có tên là proc-macro1.
Tên này là một lỗi chính tả của crate phổ biến proc-macro2, đã được tải xuống hơn 154 triệu lần. Crate giả mạo thậm chí còn bao gồm mã thực của proc-macro2, vì vậy phần mềm vẫn được biên dịch và vượt qua tất cả các bài kiểm tra.
Phần mã độc được ẩn trong tập lệnh xây dựng.
Nhóm phản ứng với mối đe dọa bảo mật Rust đã giải thích rằng chỉ cần biên dịch một dự án sử dụng phiên bản bị xâm phạm là đủ để kích hoạt cuộc tấn công.
Sau khi chạy, giai đoạn thứ hai của cuộc tấn công đã đánh cắp mật khẩu được lưu từ các trình duyệt Chrome, Brave và Edge và tự thiết lập để tồn tại sau khi khởi động lại máy tính chạy Windows, Mac và Linux.
Vụ vi phạm Rust lớn nhất tính theo số lượt tải xuống
Aikido tuyên bố rằng đây là vụ hack crate Rust lớn nhất mà họ từng gặp phải, tính theo số lượt tải xuống: arrayref, được sử dụng trong các công cụ cho Solana và Ethereum, đã được tải xuống khoảng 244 triệu lần. Lỗ hổng được báo cáo là tồn tại trong 86 phút trước khi bị xóa.
Nhóm nghiên cứu cho biết báo cáo ban đầu đến từ công tytron Systems. Sau khi phát hiện cuộc tấn công, nhóm đã xóa các phiên bản sạch và chặn tài khoản nhà phát triển.
Nhóm phát triển Rust tuyên bố rằng họ không coi hành động của tác giả là độc hại, tin rằng máy tính hoặc danh tính của anh ta đã bị xâm phạm.
Đáng chú ý, Amazon đã báo cáo mối liên kết giữa một loạt các vụ hack thư viện npm với một thực thể duy nhất có liên quan đến CHDCND Triều Tiên. TRM Labs cũng báo cáo rằng các nhóm Bắc Triều Tiên chiếm khoảng 76% tổng số tiền bị hack tiền điện tử trong khoảng thời gian từ tháng 4 năm 2026 (khoảng 577 triệu đô la).
Nhà nghiên cứu Black Hat Vangelis Stykas tuyên bố rằng ông đã theo dõi các tin tặc Bắc Triều Tiên xâm nhập vào 1640 công ty ở 57 quốc gia. Ông phát hiện ra rằng họ thường dụ các nhà phát triển bằng các đề nghị việc làm giả mạo để cài đặt phần mềm độc hại, tương tự như phụ thuộc bị nhiễm độc trong tập lệnh xây dựng trong trường hợp này.
end-content




