🚨 YOU DIDN’T RUN THE CODE. YOU JUST BUILT IT. 💀
Một cuộc tấn công supply-chain vừa nhắm vào hệ sinh thái Rust.
Kẻ tấn công phát hành phiên bản độc hại của 3 crate:
→ arrayref@0.3.10
→ internment@0.8.7
→ append-only-vec@0.1.9
Đáng chú ý nhất là arrayref, một crate xuất hiện trong khoảng 3/4 môi trường có Rust.
Kẻ tấn công cài dependency giả mạo:
proc-macro1 → giả proc-macro2
Khi developer compile project, build script tự động tải và chạy payload từ xa.
Không cần mở file lạ.
Không cần click phishing link.
Chỉ cần build code. 💀
Payload có khả năng thu thập thông tin hệ thống, duy trì persistence và nhắm tới dữ liệu đăng nhập/trình duyệt. Các phiên bản độc hại đã bị gỡ sau khoảng 86 phút, nhưng trong khoảng thời gian đó đã có lượng tải đáng kể.
Đáng chú ý hơn, Wiz phát hiện hạ tầng của chiến dịch có điểm tương đồng đáng kể với một số chiến dịch supply-chain được quy cho các nhóm Triều Tiên, dù attribution vẫn cần thận trọng.
Crypto devs:
“My wallet is safe because I use a hardware wallet.”
Hacker:
“Cool. What about your laptop?” 💀
Đây là kiểu attack đáng sợ nhất của supply chain:
Bạn không cần trust hacker.
Bạn chỉ cần trust dependency.
Anh em dev Rust/Solana/Ethereum nên kiểm tra lockfile và dependency tree ngay.
Bạn có còn arrayref trong project không? 👀
#BrainrotCrypto #Hack
Một cuộc tấn công supply-chain vừa nhắm vào hệ sinh thái Rust.
Kẻ tấn công phát hành phiên bản độc hại của 3 crate:
→ arrayref@0.3.10
→ internment@0.8.7
→ append-only-vec@0.1.9
Đáng chú ý nhất là arrayref, một crate xuất hiện trong khoảng 3/4 môi trường có Rust.
Kẻ tấn công cài dependency giả mạo:
proc-macro1 → giả proc-macro2
Khi developer compile project, build script tự động tải và chạy payload từ xa.
Không cần mở file lạ.
Không cần click phishing link.
Chỉ cần build code. 💀
Payload có khả năng thu thập thông tin hệ thống, duy trì persistence và nhắm tới dữ liệu đăng nhập/trình duyệt. Các phiên bản độc hại đã bị gỡ sau khoảng 86 phút, nhưng trong khoảng thời gian đó đã có lượng tải đáng kể.
Đáng chú ý hơn, Wiz phát hiện hạ tầng của chiến dịch có điểm tương đồng đáng kể với một số chiến dịch supply-chain được quy cho các nhóm Triều Tiên, dù attribution vẫn cần thận trọng.
Crypto devs:
“My wallet is safe because I use a hardware wallet.”
Hacker:
“Cool. What about your laptop?” 💀
Đây là kiểu attack đáng sợ nhất của supply chain:
Bạn không cần trust hacker.
Bạn chỉ cần trust dependency.
Anh em dev Rust/Solana/Ethereum nên kiểm tra lockfile và dependency tree ngay.
Bạn có còn arrayref trong project không? 👀
#BrainrotCrypto #Hack
