🚨 NO EJECUTASTE EL CÓDIGO. SOLO LO COMPILASTE. 💀
Un ataque de supply-chain apuntó a un ecosistema de Rust.
El atacante publicó una versión maliciosa de 3 crates:
→ arrayref@0.3.10
→ internment@0.8.7
→ append-only-vec@0.1.9
Lo más llamativo es arrayref, un crate presente en alrededor de 3/4 de los entornos con Rust.
El atacante instaló una dependencia falsa:
proc-macro1 → falso proc-macro2
Cuando el desarrollador compila el proyecto, el script de build descarga y ejecuta automáticamente la carga útil de forma remota.
No hace falta abrir archivos extraños.
No hace falta hacer clic en enlaces de phishing.
Solo compilar el código. 💀
La carga útil puede recopilar información del sistema, mantener la persistencia y apuntar a datos de inicio de sesión/navegador. Las versiones maliciosas se eliminaron después de unos 86 minutos, pero durante ese tiempo hubo una cantidad significativa de descargas.
Además, Wiz detectó que la infraestructura de la campaña tiene similitudes notables con algunas campañas de supply-chain atribuidas a grupos norcoreanos, aunque la atribución aún requiere precaución.
Dev de cripto:
“Mi cartera está a salvo porque uso una wallet de hardware.”
Hacker:
“Genial. ¿Y tu laptop?” 💀
Este es el tipo de ataque más aterrador en un supply chain:
No necesitas confiar en el hacker.
Solo necesitas confiar en la dependencia.
Los compas dev de Rust/Solana/Ethereum deberían revisar el lockfile y el árbol de dependencias ahora mismo.
¿Todavía tienes arrayref en tu proyecto? 👀
#BrainrotCrypto #Hack
Un ataque de supply-chain apuntó a un ecosistema de Rust.
El atacante publicó una versión maliciosa de 3 crates:
→ arrayref@0.3.10
→ internment@0.8.7
→ append-only-vec@0.1.9
Lo más llamativo es arrayref, un crate presente en alrededor de 3/4 de los entornos con Rust.
El atacante instaló una dependencia falsa:
proc-macro1 → falso proc-macro2
Cuando el desarrollador compila el proyecto, el script de build descarga y ejecuta automáticamente la carga útil de forma remota.
No hace falta abrir archivos extraños.
No hace falta hacer clic en enlaces de phishing.
Solo compilar el código. 💀
La carga útil puede recopilar información del sistema, mantener la persistencia y apuntar a datos de inicio de sesión/navegador. Las versiones maliciosas se eliminaron después de unos 86 minutos, pero durante ese tiempo hubo una cantidad significativa de descargas.
Además, Wiz detectó que la infraestructura de la campaña tiene similitudes notables con algunas campañas de supply-chain atribuidas a grupos norcoreanos, aunque la atribución aún requiere precaución.
Dev de cripto:
“Mi cartera está a salvo porque uso una wallet de hardware.”
Hacker:
“Genial. ¿Y tu laptop?” 💀
Este es el tipo de ataque más aterrador en un supply chain:
No necesitas confiar en el hacker.
Solo necesitas confiar en la dependencia.
Los compas dev de Rust/Solana/Ethereum deberían revisar el lockfile y el árbol de dependencias ahora mismo.
¿Todavía tienes arrayref en tu proyecto? 👀
#BrainrotCrypto #Hack
