🚨 YOU DIDN’T RUN THE CODE. YOU JUST BUILT IT. 💀

Một cuộc tấn công supply-chain vừa nhắm vào hệ sinh thái Rust.
Kẻ tấn công phát hành phiên bản độc hại của 3 crate:

→ arrayref@0.3.10
→ internment@0.8.7
→ append-only-vec@0.1.9

Đáng chú ý nhất là arrayref, một crate xuất hiện trong khoảng 3/4 môi trường có Rust.

Kẻ tấn công cài dependency giả mạo:

proc-macro1 → giả proc-macro2

Khi developer compile project, build script tự động tải và chạy payload từ xa.
Không cần mở file lạ.
Không cần click phishing link.
Chỉ cần build code. 💀

Payload có khả năng thu thập thông tin hệ thống, duy trì persistence và nhắm tới dữ liệu đăng nhập/trình duyệt. Các phiên bản độc hại đã bị gỡ sau khoảng 86 phút, nhưng trong khoảng thời gian đó đã có lượng tải đáng kể.

Đáng chú ý hơn, Wiz phát hiện hạ tầng của chiến dịch có điểm tương đồng đáng kể với một số chiến dịch supply-chain được quy cho các nhóm Triều Tiên, dù attribution vẫn cần thận trọng.

Crypto devs:
“My wallet is safe because I use a hardware wallet.”
Hacker:
“Cool. What about your laptop?” 💀

Đây là kiểu attack đáng sợ nhất của supply chain:
Bạn không cần trust hacker.
Bạn chỉ cần trust dependency.
Anh em dev Rust/Solana/Ethereum nên kiểm tra lockfile và dependency tree ngay.

Bạn có còn arrayref trong project không? 👀

#BrainrotCrypto #Hack