Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Avvelementi di attacco di catena di alimentazione popolare Rust Crate arrayref

Il team di sicurezza Rust ha segnalato un attacco a catena di fornitura alla popolare cassa arrayref. attori sconosciuti iniettato codice dannoso attraverso una dipendenza travestita – la versione manomessa era online per 86 minuti.

Come funziona l’attacco

Il 20 agosto, gli aggressori crearono GitHub e crates.io rappresentando il noto sviluppatore Rust David Tolnay. Hanno ripubblicato arrayref e aggiunto una dipendenza da “proc-macro1” – un typosquat del reale proc-macro2 di cassa. Uno script di compilazione poi ha scaricato un payload dannoso; secondo i rapporti, un infostealer che afferra le credenziali dello sviluppatore. Il resto del codice sorgente è rimasto immutato per evitare di attirare l’attenzione.

Scala e risposta

arrayref ha oltre 53 milioni di download in 90 giorni e viene utilizzato in strumenti di crittografia, grafica e blockchain. In soli 23 minuti, gli aggressori hanno avvelenato anche le casse append-solo-vec e internment. La versione manomessa [email protected] era online per 86 minuti (07:15 a 08:41 UTC), poi cancellato. Il team Rust non crede che l’autore di arrayref sia il colpevole – le loro credenziali o il computer sono stati probabilmente compromessi.


Fonti: Blog di ruggine♪ BleepingComputer.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Mastodon
Torna in alto