mimile
На главную
Часть сюжета: Wiz связала бэкдор в Rust-крейтах arrayref и двух других пакетах с КНДР·3 событий

Хакеры скомпрометировали Rust-крейт arrayref для распространения инфостилера

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Хакеры скомпрометировали Rust-крейт arrayref для распространения инфостилера

Хакеры скомпрометировали аккаунт мейнтейнера широко используемого Rust-крейта arrayref и опубликовали вредоносный релиз 0.3.10. В течение 23 минут 20 августа тот же аккаунт выпустил вредоносные версии append-only-vec и internment. Вредоносный сценарий нацелен на кражу учётных данных из Chrome, Brave и Edge и на закрепление в Windows, macOS и Linux.

Ключевые факты

  • arrayref 0.3.10 был опубликован в 07:15 UTC 20 августа через легитимный аккаунт мейнтейнера droundy (Дэвида Раунди).
  • arrayref имеет более 53 млн загрузок за последние 90 дней и свыше 245 млн загрузок за всё время.
  • Атакующий также выпустил вредоносные версии append-only-vec 0.1.9 и internment 0.8.7 в течение 23 минут.
  • Полезная нагрузка нацелена на Linux x86-64, Windows x86-64, macOS x86-64 и macOS ARM64 и закрепляется через ключ Registry Run, LaunchAgent или systemd.
  • Вредоносное ПО способно красть учётные данные из браузеров Google Chrome, Brave и Edge, обращаясь к базам SQLite с логинами.

Хронология компрометации

В 01:17 UTC 20 августа был создан аккаунт на GitHub, выдававший себя за известного разработчика Rust Дэвида Толнея, а затем аналогичный аккаунт в реестре crates.io. В 01:55 атакующий опубликовал [email protected] — безвредную копию proc-macro2, — а затем вредоносное обновление до версии 1.0.107 в 07:11. В 07:15 через легитимный аккаунт droundy (Дэвида Раунди) был опубликован arrayref 0.3.10, а версии с 0.3.5 по 0.3.9 были удалены. Атакующий также публиковал версии четырёх собственных крейтов — aovine, arone, aronenao и tinymember, — которые были удалены с crates.io.

Возможности вредоносного ПО

Вредоносный крейт добавил зависимость от proc-macro1 — тайпосквоттера популярного крейта proc-macro2, — оставив остальной исходный код без изменений. Сценарий build.rs в proc-macro1 автоматически выполняется при компиляции, восстанавливает инфраструктуру из фрагментов в base64 и выбирает полезную нагрузку для Linux x86-64, Windows x86-64, macOS x86-64 или macOS ARM64. На Unix-системах вредоносное ПО записывает /tmp/rust-setup, делает его исполняемым и запускает как фоновый процесс; на Windows создаёт %TEMP%\rust-setup.ps1 и использует скрытые wscript.exe и VBS-ланчер. Анализ облачной компании Wiz описывает возможности второй стадии, включающие сбор информации о хосте и учётных данных из Google Chrome, Brave и Edge через запросы к базам SQLite. Закрепление устанавливается через ключ Registry Run в Windows, LaunchAgent в macOS и systemd в Linux.

Влияние на проекты

arrayref имеет более 53 млн загрузок за последние 90 дней и свыше 245 млн загрузок за всё время. Крейты append-only-vec и internment в совокупности имеют почти 19 млн установок за всё время. Среди проектов, использующих arrayref, — хеш-функция blake3, GUI-фреймворки Rust egui, eframe и iced, а также компоненты Ethereum и Solana.

1 источник

Хакеры скомпрометировали Rust-крейт arrayref для распространения инфостилера