🚨 ВЫ НЕ ЗАПУСТИЛИ КОД. ВЫ ПРОСТО СОБРАЛИ ЕГО. 💀
Недавняя supply-chain атака нацелилась на экосистему Rust.
Злоумышленник выпустил вредоносную версию 3 crate:
→ arrayref@0.3.10
→ internment@0.8.7
→ append-only-vec@0.1.9
Самое примечательное — arrayref, crate, который встречается примерно в 3/4 сред Rust.
Злоумышленник подменил зависимости:
proc-macro1 → поддельный proc-macro2
Когда разработчик компилирует проект, build script автоматически загружает и запускает полезную нагрузку (payload) удалённо.
Не нужно открывать подозрительный файл.
Не нужно кликать фишинговую ссылку.
Нужно только собрать код. 💀
Payload может собирать системную информацию, обеспечивать persistence и нацеливаться на данные входа/браузера. Вредоносные версии были удалены примерно через 86 минут, но за это время было загружено весьма существенное количество payload.
Более того, Wiz обнаружила, что инфраструктура кампании имеет заметные совпадения с некоторыми supply-chain кампаниями, которые приписывают северокорейским группам, хотя атрибуцию всё ещё нужно делать с осторожностью.
Крипторазработчики:
«Мой кошелёк в безопасности, потому что я использую аппаратный кошелёк».
Хакер:
«Круто. А что насчёт твоего ноутбука?» 💀
Это самый страшный тип атаки в supply chain:
Тебе не нужно доверять хакеру.
Тебе нужно доверять зависимости.
Парни-разработчики Rust/Solana/Ethereum — проверьте lockfile и dependency tree прямо сейчас.
У вас всё ещё есть arrayref в проекте? 👀
#BrainrotCrypto #Hack