Un attacco alla supply chain ha compromesso tre librerie Rust: arrayref, internment e append-only-vec. Gli aggressori hanno distribuito un malware tramite una falsa dipendenza, eseguito automaticamente da Cargo. Il codice raccoglie informazioni di sistema e dati dai browser ed è compatibile con Linux, Windows e macOS.
Gli aggressori hanno incorporato silenziosamente codice dannoso in tre popolari librerie Rust contemporaneamente e per infettare un computer lo sviluppatore ha dovuto solo creare il suo progetto. I
Il team di sicurezza di Rust ha riferito che il 20 agosto le librerie arrayref 0.3.10, internment 0.8.7 e append-only-vec 0.1.9, gestite dallo sviluppatore David Roundy, hanno compromesso le credenziali degli sviluppatori.
La portata dell’incidente è stata significativa. Arrayref è stato scaricato circa 245 milioni di volte nel corso della sua storia e, secondo data Wiz, il pacchetto si trova in oltre il 35% degli ambienti studiati e in circa il 75% degli ambienti dove viene utilizzato Rust. Per la prima volta nella storia decennale di arrayref, gli aggressori hanno aggiunto una dipendenza alla libreria specificando il pacchetto proc-macro1 1.0.107.
Il nome proc-macro1 imitava il popolare pacchetto legittimo proc-macro2. Dapprima gli aggressori hanno pubblicato una copia innocua di proc-macro2 con la versione 1.0.106, creando una cronologia del pacchetto, e poche ore dopo hanno rilasciato la versione dannosa 1.0.107. Il suo script di build è stato eseguito automaticamente da Cargo che ha scaricato il programma dal server 23.254.165[.]112. Pertanto, lo sviluppatore non ha dovuto richiamare le funzioni della libreria infetta: è stato sufficiente creare semplicemente il progetto.
Il malware supportava Linux, Windows e macOS su diverse architetture. Gli specialisti di aikido analizzarono l’artefatto e scoprirono che il programma raccoglieva informazioni sul sistema, esaminava i profili Chrome, Brave ed Edge, inclusi i nomi utente salvati e le estensioni dati.
Advertising
L’attacco è stato preparato in anticipo. Il 20 agosto alle 07:11 UTC è apparso il dannoso proc-macro1 1.0.107, alle 07:15 è stato rilasciato arrayref 0.3.10, poi alle 07:34 e 07:37 sono apparsi internment 0.8.7 e append-only-vec 0.1.9. Pertanto, tutte e tre le versioni infette sono state rilasciate in 23 minuti. Allo stesso tempo, le vecchie versioni sicure di arrayref sono state contrassegnate in massa come ritirate, il che ha portato Cargo e gli sviluppatori ad aggiornarle.
Gli esperti di Wiz hanno scoperto che l’infrastruttura presenta una significativa sovrapposizione con le operazioni della Corea del Nord. Il percorso /49890878 sul server di comando e controllo è stato precedentemente trovato nella campagna Mastra, che Microsoft ha associato al gruppo Sapphire Sleet. Gli indirizzi utilizzati coincidono anche con l’infrastruttura dell’operazione UNC1069 contro il pacchetto axios, che Mandiant ha collegato alla RPDC.
Si consiglia agli sviluppatori di controllare Cargo.lock e la cache Cargo locale per queste versioni e considerare i sistemi in cui sono stati raccolti come potenzialmente compromessi.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza:Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response
Sono ufficialmente aperte le adesioni al Program Sponsor della Red Hot Cyber Conference 2027, la sesta edizione dell’evento annuale gratuito promosso dalla community di Red Hot Cyber per diffondere cultura, competenze e consapevolezza sui temi della cybersecurity, dell’innovazione e delle tecnologie digitali. La Conference si terrà a Roma, martedì 18 e mercoledì 19 maggio 2027, presso l’Auditorium del Seraphicum, nel cuore del quartiere EUR, con una giornata dedicata ai workshop pratici e alle attività tecniche e una seconda giornata interamente dedicata alla conferenza.
Anche per il 2027, le aziende potranno scegliere di sostenere concretamente il progetto attraverso il Program Sponsor, partecipando alla crescita di un appuntamento che mette in relazione professionisti, aziende, istituzioni, studenti, ricercatori e appassionati di tecnologia. Il programma prevede la possibilità di aderire come Sponsor Sostenitore, una formula pensata per le aziende che desiderano essere tra le prime realtà a credere e contribuire alla realizzazione della nuova edizione, oppure attraverso i tre consueti livelli di sponsorizzazione Platinum, Gold e Silver. Ogni livello di sponsorizzazione acquistato, sarà accompagnato da un pacchetto Advertising, con l'opportunità di visibilità attraverso articoli, banner e contenuti all’interno del circuito editoriale di Red Hot Cyber.
Le aziende interessate a conoscere le formule disponibili, il Media Kit e tutte le opportunità previste dal Program Sponsor 2027 possono richiedere informazioni scrivendo a [email protected].