Wiz afirma que el ataque a la cadena de suministro que contaminó arrayref, un paquete de Rust presente en aproximadamente tres cuartas partes de los entornos que ejecutan Rust, ha generado comparaciones con operaciones recientes de Corea del Norte.
La actualización maliciosa ocultaba una puerta trasera que robaba información de inicio de sesión dentro de un código diseñado para ejecutarsematiccuando los usuarios compilaban proyectos. Por lo tanto, cualquiera que haya compilado un proyecto el jueves podría haber expuesto su computadora y sus secretos.
Los investigadores de Wiz, Rami McCarthy y Benjaminenj, han publicado un informe en el que señalan que la carga útil arrayref emite señales a una ruta de comando y control, /49890878, que también aparece en la campaña Mastra.
Microsoft vincula la campaña de Mastra con un grupo de hackers norcoreanos al que denomina Sapphire Sleet.
La dirección IP utilizada en el ataque arrayref comparte el mismo certificado de seguridad que otra dirección utilizada en Mastra. Además, una víctima que reportó actividad sospechosa señaló una IP que Google Cloud detectó en el ataque axios npm.
Mandiant afirma que el ataque fue perpetrado por un grupo norcoreano llamado UNC1069. Ambos ataques utilizaron la misma empresa de alojamiento web, Hostwinds.
El ataque pasó desapercibido porque apenas modificó nada. Ilyas Makari, investigador de seguridad de Aikido, descubrió que el código de los tres paquetes de Rust (arrayref, internment y append-only-vec) no había sido alterado. El único cambio fue la adición de una nueva dependencia a la lista de cada paquete, llamada proc-macro1.
Este nombre es una errata del popular paquete proc-macro2, que cuenta con más de 154 millones de descargas. El paquete falso incluso incluye el código real de proc-macro2, por lo que el software se compila correctamente y supera todas las pruebas.
La parte perjudicial estaba oculta en el script de compilación.
Cargo ejecuta automáticamente los scripts de compilaciónmatictiempo de compilación, por lo que, como explicó el Equipo de Respuesta de Seguridad de Rust en su aviso, bastaba con compilar un proyecto que utilizara la versión defectuosa para desencadenar el ataque.
Una vez en marcha, la segunda fase del ataque robaba las contraseñas guardadas de los navegadores Chrome, Brave y Edge y se instalaba de forma que pudiera sobrevivir a los reinicios del ordenador en Windows, Mac y Linux.
Aikido afirmó que este ataque es la mayor vulneración de una biblioteca de Rust que ha visto, medida por descargas, con arrayref, que se usa en herramientas para Solana y Ethereum, alcanzando un total de aproximadamente 244 millones de descargas. Según se informó, la vulnerabilidad estuvo activa durante 86 minutos antes de ser eliminada.
El equipo afirmó que Nextron Systems realizó el informe inicial. Una vez descubierto el ataque, el equipo retiró las versiones limpias y bloqueó la cuenta del responsable del mantenimiento.
El equipo de Rust afirmó que no cree que el autor haya actuado con mala intención, sino que considera que su máquina o susdentse vieron comprometidas.
Cabe destacar que Amazon reveló el 29 de julio que había vinculado una serie de vulnerabilidades en la biblioteca npm con un único actor vinculado a la RPDC. TRM Labs también informó que los grupos norcoreanos fueron responsables de aproximadamente el 76 % del valor total de los ciberataques contra criptomonedas entre abril de 2026 y 2027 (unos 577 millones de dólares).
El investigador de Black Hat, Vangelis Stykas, afirmó haber traca hackers norcoreanos en 1640 empresas de 57 países. Descubrió que suelen engañar a los desarrolladores con ofertas de trabajo falsas que instalan malware, similar a la dependencia de compilación infectada en este caso.
No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.