Abstrakter Code als Symbol fuer eine Sicherheitsluecke

サプライチェーン攻撃ポイソン人気急流配列

Rustセキュリティチームは、一般的な配列refのクレートでサプライチェーン攻撃を報告しました。 未知の俳優は、偽装された依存性を介して悪意のあるコードを注入しました – 改ざんされたバージョンは86分間オンラインでした。

攻撃がどのように機能するか

8 月 20 日、攻撃者は GitHub と crates.io のアカウントをよく知られている Rust 開発者 David Tolnay に偽装しました。 配列を再発行し、実際のクレートproc-macro2のtyposquat – “proc-macro1″の依存を追加します。 ビルドスクリプトは、悪意のあるペイロードをダウンロードしました。レポートによると、開発者の資格情報をつかむインフォステラです。 ソースコードの残りの部分は、注意を引くことを避けるために変更されていないままでした。

スケールと応答

arrayref には、90 日間でダウンロード数が 100 万を超え、暗号化、グラフィック、ブロックチェーンツールで使用されます。 わずか23分以内に、攻撃者は、拍手が付随する拍手と陰謀を毒しました。 改ざんされたバージョンの [email protected] は、86 分 (07:15 から 08:41 UTC) のオンラインで、削除されました。 Rustチームは、配列refの作者とは、その資格情報やコンピュータが妥協しているとは信じていません。


ソース: Rustブログ, ブリーピングコンピュータお問い合わせ

コメントする

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

Mastodon
上部へスクロール