Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Puntos de ataque de la cadena de suministro

El equipo de seguridad de Rust ha reportado un ataque de cadena de suministro en la caja de arrayref popular. Los actores desconocidos inyectaron código malicioso a través de una dependencia disfrazada – la versión manipulada estaba en línea durante 86 minutos.

Cómo funcionó el ataque

El 20 de agosto, los atacantes crearon GitHub y crates.io representando al conocido desarrollador de Rust David Tolnay. Republished arrayref and added a dependncy on «proc-macro1» – a typosquat of the real crate proc-macro2. A build script then downloaded a malicious payload; according to reports, an infostealer that grabs developer credenciales. El resto del código fuente se dejó sin cambios para evitar llamar la atención.

Escala y respuesta

arrayref tiene más de 53 millones de descargas en 90 días y se utiliza en criptografía, gráficos y herramientas de blockchain. En tan solo 23 minutos, los atacantes también envenenaron las cajas de anexión solo-vec e internment. La versión manipulada [email protected] estaba en línea durante 86 minutos (07:15 a 08:41 UTC), y luego se suprimió. El equipo de Rust no cree que el autor de arrayref es el culpable – sus credenciales o computadora fueron probablemente comprometidas.


Fuentes: Rust Blog, BleepingComputer.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Mastodon
Scroll al inicio