🚨 YOU DIDN’T RUN THE CODE. YOU JUST BUILT IT. 💀
Một cuộc tấn công supply-chain vừa nhắm vào hệ sinh thái Rust.
Kẻ tấn công phát hành phiên bản độc hại của 3 crate:
→ arrayref@0.3.10
→ internment@0.8.7
→ append-only-vec@0.1.9
ທີ່ໜ້າສົນໃຈທີ່ສຸດແມ່ນ arrayref, ເປັນ crate ທີ່ພົບໃນປະມານ 3/4 ຂອງສະພາບແວດລ້ອມ Rust.
ຜູ້ບຸກຮຸກຄ່າກາຍ dependency ປອມ:
proc-macro1 → ປ່ຽນເປັນ proc-macro2
ເມື່ອ developer ຄອມໄພລ໌ໂປຣເຈັກ, build script ຈະໂຫຼດ ແລະ ສັ່ງເຮັດ payload ຈາກທາງໄກອັດຕະໂນມັດ.
ບໍ່ຈຳເປັນເປີດໄຟລ໌ແປກໆ.
ບໍ່ຈຳເປັນກົດລິ້ງ phishing.
ພຽງແຕ່ build ໂຄດ. 💀
Payload ມີຄວາມສາມາດເກັບກຳຂໍ້ມູນລະບົບ, ຮັກສາ persistence ແລະ ເປົ້າໄປຫາຂໍ້ມູນການເຂົ້າລະບົບ/ເບົາເບີ່ງ (login/browser). ຮຸ່ນທີ່ເປັນພາລະບົດຖືກຖອນອອກພາຍຫຼັງປະມານ 86 ນາທີ, ແຕ່ໃນໄລຍະນັ້ນໄດ້ມີປະລິມານ payload ຈຳນວນຫຼາຍ.
ທີ່ໜ້າສົນໃຈກວ່ານັ້ນ, Wiz ພົບວ່າ ໂຄງລ່າງພື້ນຖານຂອງການບຸກຮຸກ ມີຈຸດທີ່ຄ້າຍຄືກັນຢ່າງແຮງກັບບາງການບຸກຮຸກ supply-chain ທີ່ຖືກປະກອບກັບກຸ່ມຊາວເກົາຫຼີ (ເຫລືອງ), ເຖິງຢ່າງໃດກໍຕາມ attribution ຍັງຄວນລະວັງ.
Crypto devs:
“My wallet is safe because I use a hardware wallet.”
Hacker:
“Cool. What about your laptop?” 💀
ນີ້ແມ່ນຮູບແບບການ attack ທີ່ໜ້າຢ້ານທີ່ສຸດຂອງ supply chain:
ທ່ານບໍ່ຈຳເປັນຕ້ອງໄວ້ໃຈ hacker.
ທ່ານພຽງແຕ່ຕ້ອງໄວ້ໃຈ dependency.
ເພື່ອນ dev Rust/Solana/Ethereum ກວດ lockfile ແລະ dependency tree ທັນທີ.
ເຈົ້າຍັງມີ arrayref ໃນ project ບໍ? 👀
#BrainrotCrypto #Hack