El equipo de seguridad de Rust ha reportado un ataque de cadena de suministro en la caja de arrayref popular. Los actores desconocidos inyectaron código malicioso a través de una dependencia disfrazada – la versión manipulada estaba en línea durante 86 minutos.
Cómo funcionó el ataque
El 20 de agosto, los atacantes crearon GitHub y crates.io representando al conocido desarrollador de Rust David Tolnay. Republished arrayref and added a dependncy on «proc-macro1» – a typosquat of the real crate proc-macro2. A build script then downloaded a malicious payload; according to reports, an infostealer that grabs developer credenciales. El resto del código fuente se dejó sin cambios para evitar llamar la atención.
Escala y respuesta
arrayref tiene más de 53 millones de descargas en 90 días y se utiliza en criptografía, gráficos y herramientas de blockchain. En tan solo 23 minutos, los atacantes también envenenaron las cajas de anexión solo-vec e internment. La versión manipulada [email protected] estaba en línea durante 86 minutos (07:15 a 08:41 UTC), y luego se suprimió. El equipo de Rust no cree que el autor de arrayref es el culpable – sus credenciales o computadora fueron probablemente comprometidas.
Fuentes: Rust Blog, BleepingComputer.



















