Хакеры скомпрометировали Rust-крейт arrayref для распространения инфостилера
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Хакеры скомпрометировали аккаунт мейнтейнера широко используемого Rust-крейта arrayref и опубликовали вредоносный релиз 0.3.10. В течение 23 минут 20 августа тот же аккаунт выпустил вредоносные версии append-only-vec и internment. Вредоносный сценарий нацелен на кражу учётных данных из Chrome, Brave и Edge и на закрепление в Windows, macOS и Linux.
Ключевые факты
- arrayref 0.3.10 был опубликован в 07:15 UTC 20 августа через легитимный аккаунт мейнтейнера droundy (Дэвида Раунди).
- arrayref имеет более 53 млн загрузок за последние 90 дней и свыше 245 млн загрузок за всё время.
- Атакующий также выпустил вредоносные версии append-only-vec 0.1.9 и internment 0.8.7 в течение 23 минут.
- Полезная нагрузка нацелена на Linux x86-64, Windows x86-64, macOS x86-64 и macOS ARM64 и закрепляется через ключ Registry Run, LaunchAgent или systemd.
- Вредоносное ПО способно красть учётные данные из браузеров Google Chrome, Brave и Edge, обращаясь к базам SQLite с логинами.
Хронология компрометации
В 01:17 UTC 20 августа был создан аккаунт на GitHub, выдававший себя за известного разработчика Rust Дэвида Толнея, а затем аналогичный аккаунт в реестре crates.io. В 01:55 атакующий опубликовал [email protected] — безвредную копию proc-macro2, — а затем вредоносное обновление до версии 1.0.107 в 07:11. В 07:15 через легитимный аккаунт droundy (Дэвида Раунди) был опубликован arrayref 0.3.10, а версии с 0.3.5 по 0.3.9 были удалены. Атакующий также публиковал версии четырёх собственных крейтов — aovine, arone, aronenao и tinymember, — которые были удалены с crates.io.
Возможности вредоносного ПО
Вредоносный крейт добавил зависимость от proc-macro1 — тайпосквоттера популярного крейта proc-macro2, — оставив остальной исходный код без изменений. Сценарий build.rs в proc-macro1 автоматически выполняется при компиляции, восстанавливает инфраструктуру из фрагментов в base64 и выбирает полезную нагрузку для Linux x86-64, Windows x86-64, macOS x86-64 или macOS ARM64. На Unix-системах вредоносное ПО записывает /tmp/rust-setup, делает его исполняемым и запускает как фоновый процесс; на Windows создаёт %TEMP%\rust-setup.ps1 и использует скрытые wscript.exe и VBS-ланчер. Анализ облачной компании Wiz описывает возможности второй стадии, включающие сбор информации о хосте и учётных данных из Google Chrome, Brave и Edge через запросы к базам SQLite. Закрепление устанавливается через ключ Registry Run в Windows, LaunchAgent в macOS и systemd в Linux.
Влияние на проекты
arrayref имеет более 53 млн загрузок за последние 90 дней и свыше 245 млн загрузок за всё время. Крейты append-only-vec и internment в совокупности имеют почти 19 млн установок за всё время. Среди проектов, использующих arrayref, — хеш-функция blake3, GUI-фреймворки Rust egui, eframe и iced, а также компоненты Ethereum и Solana.
1 источник
Хакеры скомпрометировали Rust-крейт arrayref для распространения инфостилера



