🚨 VOUS N’AVEZ PAS EXÉCUTÉ LE CODE. VOUS L’AVEZ JUSTE CONSTRUIT. 💀
Une attaque de type supply-chain a récemment ciblé l’écosystème Rust.
L’attaquant a publié une version malveillante de 3 crates :
→ arrayref@0.3.10
→ internment@0.8.7
→ append-only-vec@0.1.9
Le plus marquant est arrayref, une crate présente dans environ 3/4 des environnements Rust.
L’attaquant installe une dépendance contrefaite :
proc-macro1 → fausse proc-macro2
Quand un développeur compile le projet, le script de build charge et exécute automatiquement une charge utile (payload) à distance.
Pas besoin d’ouvrir un fichier suspect.
Pas besoin de cliquer sur un lien de phishing.
Il suffit de construire le code. 💀
Le payload peut collecter des informations système, maintenir la persistence et viser les données d’identification/navigateur. Les versions malveillantes ont été retirées après environ 86 minutes, mais pendant ce laps de temps, une quantité importante de téléchargements a eu lieu.
Plus inquiétant encore, Wiz a repéré que l’infrastructure de la campagne présentait des points communs significatifs avec certaines campagnes supply-chain attribuées à des groupes nord-coréens, même si l’attribution doit rester prudente.
Aux devs crypto :
« Mon portefeuille est sûr parce que j’utilise un wallet matériel. »
Hacker :
« Cool. Et votre ordinateur portable, alors ? » 💀
C’est le type d’attaque le plus effrayant de la supply chain :
Vous n’avez pas besoin de faire confiance à un hacker.
Il vous suffit de faire confiance à une dépendance.
Les gars du dev Rust/Solana/Ethereum devraient vérifier le lockfile et l’arbre des dépendances (dependency tree) tout de suite.
Vous avez encore arrayref dans votre projet ? 👀
#BrainrotCrypto #Hack