mimile
Басты бетке
Сюжеттің бөлігі: Wiz arrayref және тағы екі Rust-крейтіндегі бэкдорды КХДР-мен байланыстырды·3 оқиға

Wiz arrayref және тағы екі Rust-крейтіндегі бэкдорды КХДР-мен байланыстырды

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Wiz arrayref және тағы екі Rust-крейтіндегі бэкдорды КХДР-мен байланыстырды

20 тамызда crates.io реестрінде arrayref қоса алғанда үш Rust-пакетінің қауіпті нұсқалары жарияланды; олар құрастыру кезінде іске қосылатын бэкдормен жабдықталған. Пакеттер заңды proc-macro2-нің тайпсквоты болып табылатын proc-macro1 тәуелділігін жүктеп, компиляция кезінде зиянды жүктемені жүктеп, іске қосты. Wiz және StepSecurity шабуыл инфрақұрылымын Солтүстік Корея топтарымен байланыстырды.

Негізгі фактілер

  • 20 тамызда crates.io-да [email protected], [email protected] және [email protected] қауіпті нұсқалары жарияланды.
  • arrayref-тің жалпы жүктелу саны 245 млн (соңғы 90 күнде 53,7 млн), және ол Rust пайдаланатын орталардың шамамен 75%-ында бар.
  • Зиянды тәуелділік C2 мекенжайын Base64 фрагменттерінен қалпына келтіріп, TLS сертификатын тексеруді өшіріп, компиляция кезеңінде платформаға тәуелді жүктемені жүктеді.
  • Wiz жүктеменің хост атауын, пайдаланушы атын және ОЖ деректерін жинап, Chrome, Brave және Edge профильдерін сақталған логиндер мен кеңейтім деректеріне тексергенін анықтады.
  • StepSecurity үш крейттің экспозиция терезесін 86, 90 және 107 минут деп бағалады, ал Rust қауіпсіздік тобы arrayref бұзылғаннан кейін шамамен 86 минуттан соң зиянды пакеттердің жойылғанын хабарлады.

Зиянды крейттер

arrayref, internment және append-only-vec-тің зиянды нұсқалары 20 тамызда crates.io-да [email protected], [email protected] және [email protected] ретінде жарияланды. Үш шығарылым да заңды және кеңінен жүктелетін proc-macro2 крейтінің тайпсквоты болып табылатын proc-macro1 тәуелділігін қосты. arrayref 0.3.10 пакеті заңды сүйемелдеушінің аккаунтынан жарияланды, ал internment пен append-only-vec шамамен 20 минуттан кейін ілесті. arrayref-тің жалпы жүктелу саны 245 млн (соңғы 90 күнде 53,7 млн), және ол Rust пайдаланатын орталардың шамамен 75%-ында бар. Шабуыл туралы алғаш рет RustSec және [email protected]қа зерттеуші jhobern хабарлады, ол кезде тек arrayref бұзылғаны белгілі болды.

Құрастыру кезеңіндегі жүктеме

Зиянды тәуелділік құрастыру скриптін қамтыды; ол C2 мекенжайын Base64 фрагменттерінен қалпына келтіріп, TLS сертификатын тексеруді өшіріп, екінші кезеңнің платформаға тәуелді жүктемесін жүктеді. Rust құрастыру скрипттері компиляция кезеңінде орындалатындықтан, lockfile arrayref 0.3.10-ды рұқсат еткен кез келген жобаны құрастыру кезінде крейт функциялары шақырылмай-ақ зиянды жүктеме іске қосылды. Wiz екінші кезең жүктемесі платформа бойынша таңдалып, x86_64 Linux, Windows және macOS, сондай-ақ aarch64 macOS-ты қолдайтынын хабарлады. Жүктеме хост атауларын, пайдаланушы аттарын және ОЖ деректерін жинап, орнатылған қолданбаларды тізімдеп, Chrome, Brave және Edge профильдерін сақталған логиндер мен кеңейтім деректеріне тексерді. Ол Windows реестріндегі Run кілттері, macOS-тағы LaunchAgents немесе Linux-тағы пайдаланушы systemd қызметтері арқылы бекітіле алатын және негізгі C2 қолжетімсіз болғанда әр бес күн сайын 10 .com-доменін генерациялайтын резервтік механизмге ие болды.

КХДР-ге жатқызу және жою

Wiz зерттеушілері зиянды жүктеме инфрақұрылымы соңғы Солтүстік Корея топтарына жатқызылған операциялармен айтарлықтай қиылысатынын мәлімдеді. StepSecurity әр крейт бойынша экспозиция терезесін пакеттер шабуылдаушылардың байланысты крейттерімен бірге жойылғанға дейін 86, 90 және 107 минут деп бағалады. Rust қауіпсіздік тобы arrayref бұзылғаннан кейін шамамен 86 минуттан соң зиянды пакеттердің жойылғанын хабарлады. Топ arrayref-тің жаңа нұсқасы proc-macro1-ге тікелей тәуелділік алғанын растады; бұл тәуелділік зиянды құрастыру скриптін орындады. Көп ұзамай барлық зиянды пакеттер жойылып, таза нұсқалары қалпына келтірілді.

3 дереккөз

Wiz arrayref және тағы екі Rust-крейтіндегі бэкдорды КХДР-мен байланыстырды