Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Supply-Chain Attack Poisons Popular Rust Crate arrayref

L’équipe de sécurité Rust a signalé une attaque de la chaîne d’approvisionnement sur la caisse de arrayref populaire. Les acteurs inconnus ont injecté du code malveillant via une dépendance déguisée – la version falsifiée a été en ligne pendant 86 minutes.

Comment l’attaque a fonctionné

Le 20 août, les agresseurs ont créé GitHub et crates.io des récits qui imitent le célèbre développeur Rust David Tolnay. Ils ont réédité arrayref et ajouté une dépendance à « proc-macro1 » – un typosquat de la caisse réelle proc-macro2. Un script de construction a ensuite téléchargé une charge utile malveillante ; selon les rapports, un infostealer qui saisit les identifiants du développeur. Le reste du code source a été laissé inchangé pour ne pas attirer l’attention.

Échelle et réponse

arrayref a plus de 53 millions de téléchargements en 90 jours et est utilisé dans la cryptographie, les graphiques et les outils de blockchain. En seulement 23 minutes, les agresseurs ont empoisonné les caisses en annexe seulement-vec et internement. La version falsifiée [email protected] était en ligne pendant 86 minutes (07:15 à 08:41 UTC), puis supprimée. L’équipe Rust ne croit pas que l’auteur de arrayref soit le coupable – leurs qualifications ou leur ordinateur ont probablement été compromis.


Sources : Rust Blog, Calculateur.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut