🚨 VOCÊ NÃO RODOU O CÓDIGO. VOCÊ SÓ O COMPILOU. 💀

Uma ataque de supply-chain acabou de mirar o ecossistema Rust.
O atacante publicou uma versão maliciosa de 3 crates:

→ arrayref@0.3.10
→ internment@0.8.7
→ append-only-vec@0.1.9

O mais notável é o arrayref, um crate que aparece em cerca de 3/4 dos ambientes com Rust.

O atacante configurou uma dependência falsa:

proc-macro1 → finge ser proc-macro2

Quando o desenvolvedor compila o projeto, o script de build baixa e executa o payload remotamente automaticamente.
Não precisa abrir nenhum arquivo estranho.
Não precisa clicar em link de phishing.
É só compilar o código. 💀

O payload tem capacidade de coletar informações do sistema, manter persistência e mirar em dados de login/navegador. As versões maliciosas foram removidas após cerca de 86 minutos, mas nesse intervalo houve uma quantidade significativa de downloads.

Ainda mais preocupante: a Wiz identificou que a infraestrutura da campanha tem semelhanças relevantes com algumas campanhas de supply-chain atribuídas a grupos norte-coreanos, embora a atribuição ainda exija cautela.

Dev de cripto:
“Minha carteira está segura porque eu uso uma hardware wallet.”
Hacker:
“Legal. E seu laptop?” 💀

Este é o tipo de ataque mais assustador em supply chain:
Você não precisa confiar no hacker.
Você só precisa confiar na dependência.
Pessoal dev Rust/Solana/Ethereum: verifiquem lockfile e dependency tree agora.

Você ainda tem arrayref no seu projeto? 👀

#BrainrotCrypto #Hack