Wiz afirma que o ataque à cadeia de abastecimento que afetou o arrayref, um pacote Rust presente em aproximadamente três quartos dos ambientes que executam o Rust, gerou comparações com as recentes operações da Coreia do Norte.
A atualização maliciosa escondeu uma porta traseira que rouba informações de login dentro de um código concebido para ser executadomaticquando os utilizadores compilam projetos. Portanto, qualquer pessoa que tenha compilado um projeto na quinta-feira pode ter exposto o seu computador e os seus dados confidenciais.
Os investigadores da Wiz, Rami McCarthy e Benjaminenj, publicaram um relatório no qual observaram que a carga útil arrayref envia sinais para um caminho de comando e controlo, /49890878, que também aparece na campanha Mastra.
A Microsoft associa a campanha Mastra a um grupo de hackers norte-coreano chamado Sapphire Sleet.
O endereço de internet (IP) utilizado no ataque arrayref partilha o mesmo certificado de segurança que outro endereço utilizado no Mastra. Além disso, uma vítima que relatou atividade suspeita sinalizou um IP que a Google Cloud viu no ataque axios npm.
A Mandiant afirma que o ataque foi levado a cabo por um grupo norte-coreano chamado UNC1069. Ambos os ataques utilizaram a mesma empresa de alojamento, a Hostwinds.
O ataque foi difícil de detetar porque alterou muito pouco. Ilyas Makari, investigador de segurança da Aikido, descobriu que o código em si dentro dos três pacotes Rust, arrayref, internment e append-only-vec, não foi alterado. A única alteração foi a adição de uma nova dependência à lista de cada pacote, denominada proc-macro1.
Este nome é um erro ortográfico do popular crate proc-macro2, que conta com mais de 154 milhões de downloads. O crate falso inclui até o código real do proc-macro2, pelo que o software ainda compila e passa todos os testes.
A parte prejudicial estava oculta no script de compilação.
O Cargo executa scripts de compilaçãomaticem tempo de compilação, pelo que, como a Rust Security Response Team explicou no seu aviso, bastava compilar um projeto que utilizasse a versão maliciosa para desencadear o ataque.
Uma vez em execução, a segunda etapa do ataque roubou as palavras-passe guardadas dos browsers Chrome, Brave e Edge e instalou-se de forma a sobreviver a reinicializações do computador em sistemas Windows, Mac e Linux.
A Aikido afirmou que este ataque é a maior vulnerabilidade num crate Rust que já viu, medida pelo número de downloads, com o arrayref, utilizado em ferramentas para Solana e Ethereum, a registar cerca de 244 milhões de downloads no total. A vulnerabilidade esteve ativa durante 86 minutos antes de ser removida.
A equipa afirmou que a Nextron Systems fez o relatório inicial. E assim que o ataque foi descoberto, a equipa removeu as versões limpas e bloqueou a conta do responsável pela manutenção.
A equipa do Rust afirmou não acreditar que o autor tenha agido de forma maliciosa, avaliando, em vez disso, que a sua máquina oudentforam comprometidas.
Notavelmente, a Amazon revelou a 29 de julho que tinha ligado uma série de comprometimentos da biblioteca npm a um único agente ligado à Coreia do Norte. A TRM Labs informou que os grupos norte-coreanos foram responsáveis por cerca de 76% de todo o valor desviado pelos hackers de criptomoedas em 2026 até abril (aproximadamente 577 milhões de dólares).
O investigador da Black Hat, Vangelis Stykas, afirmou ter trachackers norte-coreanos em 1.640 empresas, em 57 países. Descobriu que frequentemente atraem programadores com ofertas de emprego falsas que instalam malware, semelhante à dependência de compilação envenenada neste caso.
Se você está lendo isto, já está um passo à frente. Continue assim assinando nossa newsletter.