🚨 VOCÊ NÃO RODOU O CÓDIGO. VOCÊ SÓ O COMPILOU. 💀
Uma ataque de supply-chain acabou de mirar o ecossistema Rust.
O atacante publicou uma versão maliciosa de 3 crates:
→ arrayref@0.3.10
→ internment@0.8.7
→ append-only-vec@0.1.9
O mais notável é o arrayref, um crate que aparece em cerca de 3/4 dos ambientes com Rust.
O atacante configurou uma dependência falsa:
proc-macro1 → finge ser proc-macro2
Quando o desenvolvedor compila o projeto, o script de build baixa e executa o payload remotamente automaticamente.
Não precisa abrir nenhum arquivo estranho.
Não precisa clicar em link de phishing.
É só compilar o código. 💀
O payload tem capacidade de coletar informações do sistema, manter persistência e mirar em dados de login/navegador. As versões maliciosas foram removidas após cerca de 86 minutos, mas nesse intervalo houve uma quantidade significativa de downloads.
Ainda mais preocupante: a Wiz identificou que a infraestrutura da campanha tem semelhanças relevantes com algumas campanhas de supply-chain atribuídas a grupos norte-coreanos, embora a atribuição ainda exija cautela.
Dev de cripto:
“Minha carteira está segura porque eu uso uma hardware wallet.”
Hacker:
“Legal. E seu laptop?” 💀
Este é o tipo de ataque mais assustador em supply chain:
Você não precisa confiar no hacker.
Você só precisa confiar na dependência.
Pessoal dev Rust/Solana/Ethereum: verifiquem lockfile e dependency tree agora.
Você ainda tem arrayref no seu projeto? 👀
#BrainrotCrypto #Hack
Uma ataque de supply-chain acabou de mirar o ecossistema Rust.
O atacante publicou uma versão maliciosa de 3 crates:
→ arrayref@0.3.10
→ internment@0.8.7
→ append-only-vec@0.1.9
O mais notável é o arrayref, um crate que aparece em cerca de 3/4 dos ambientes com Rust.
O atacante configurou uma dependência falsa:
proc-macro1 → finge ser proc-macro2
Quando o desenvolvedor compila o projeto, o script de build baixa e executa o payload remotamente automaticamente.
Não precisa abrir nenhum arquivo estranho.
Não precisa clicar em link de phishing.
É só compilar o código. 💀
O payload tem capacidade de coletar informações do sistema, manter persistência e mirar em dados de login/navegador. As versões maliciosas foram removidas após cerca de 86 minutos, mas nesse intervalo houve uma quantidade significativa de downloads.
Ainda mais preocupante: a Wiz identificou que a infraestrutura da campanha tem semelhanças relevantes com algumas campanhas de supply-chain atribuídas a grupos norte-coreanos, embora a atribuição ainda exija cautela.
Dev de cripto:
“Minha carteira está segura porque eu uso uma hardware wallet.”
Hacker:
“Legal. E seu laptop?” 💀
Este é o tipo de ataque mais assustador em supply chain:
Você não precisa confiar no hacker.
Você só precisa confiar na dependência.
Pessoal dev Rust/Solana/Ethereum: verifiquem lockfile e dependency tree agora.
Você ainda tem arrayref no seu projeto? 👀
#BrainrotCrypto #Hack
