Il team di sicurezza Rust ha segnalato un attacco a catena di fornitura alla popolare cassa arrayref. attori sconosciuti iniettato codice dannoso attraverso una dipendenza travestita – la versione manomessa era online per 86 minuti.
Come funziona l’attacco
Il 20 agosto, gli aggressori crearono GitHub e crates.io rappresentando il noto sviluppatore Rust David Tolnay. Hanno ripubblicato arrayref e aggiunto una dipendenza da “proc-macro1” – un typosquat del reale proc-macro2 di cassa. Uno script di compilazione poi ha scaricato un payload dannoso; secondo i rapporti, un infostealer che afferra le credenziali dello sviluppatore. Il resto del codice sorgente è rimasto immutato per evitare di attirare l’attenzione.
Scala e risposta
arrayref ha oltre 53 milioni di download in 90 giorni e viene utilizzato in strumenti di crittografia, grafica e blockchain. In soli 23 minuti, gli aggressori hanno avvelenato anche le casse append-solo-vec e internment. La versione manomessa [email protected] era online per 86 minuti (07:15 a 08:41 UTC), poi cancellato. Il team Rust non crede che l’autore di arrayref sia il colpevole – le loro credenziali o il computer sono stati probabilmente compromessi.
Fonti: Blog di ruggine♪ BleepingComputer.



















