🚨 KAMU TIDAK MENJALANKAN KODE. KAMU HANYA MEMBANGUNNYA. 💀
Sebuah serangan supply-chain baru saja menargetkan ekosistem Rust.
Penyerang merilis versi berbahaya dari 3 crate:
→ arrayref@0.3.10
→ internment@0.8.7
→ append-only-vec@0.1.9
Yang paling mencolok adalah arrayref, sebuah crate yang muncul di sekitar 3/4 lingkungan yang menggunakan Rust.
Penyerang menyisipkan dependency palsu:
proc-macro1 → palsu proc-macro2
Saat developer meng-compile proyek, build script secara otomatis mengunduh dan menjalankan payload dari jarak jauh.
Tidak perlu membuka file aneh.
Tidak perlu mengklik tautan phishing.
Cukup build kodenya. 💀
Payload mampu mengumpulkan informasi sistem, mempertahankan persistence, dan menargetkan data login/browser. Versi berbahaya telah dihapus setelah sekitar 86 menit, namun selama periode itu sudah ada volume unduhan yang signifikan.
Lebih menarik lagi, Wiz menemukan infrastruktur kampanye memiliki kemiripan yang cukup besar dengan beberapa kampanye supply-chain yang dikaitkan dengan kelompok-kelompok Korea Utara, meskipun atribusi tetap perlu kehati-hatian.
Crypto devs:
“Wallet saya aman karena saya pakai hardware wallet.”
Hacker:
“Keren. Tapi bagaimana dengan laptop kamu?” 💀
Ini adalah tipe serangan supply chain yang paling menakutkan:
Kamu tidak perlu mempercayai hacker.
Kamu hanya perlu mempercayai dependency.
Buat rekan dev Rust/Solana/Ethereum, sebaiknya periksa lockfile dan dependency tree sekarang juga.
Kamu masih punya arrayref di project kamu? 👀
#BrainrotCrypto #Hack