Die Forscher von Wiz haben den Einbruch des arrayref-Pakets im Rust-Ökosystem mit den Aktivitäten Nordkoreas in Verbindung gebracht. Dieses bösartige Update aktiviert während des Kompilierungsprozesses eine Hintertür, die möglicherweise die Maschinen und Geheimnisse der Benutzer offenlegt. Analysen zeigen, dass die Nutzlast von arrayref mit einem Kommando- und Kontrollpfad kommuniziert, der in den Mastra-Aktivitäten aufgetaucht ist. Microsoft hat Mastra mit der Organisation Sapphire Sleet in Verbindung gebracht, während Mandiant die Angriffe auf axios npm einer nordkoreanischen Gruppe namens UNC1069 zuschreibt. Der Forscher Ilyas Makari von Aikido stellte fest, dass der Code der Pakete arrayref, internment und append-only-vec nicht verändert wurde; die einzige Änderung war die Hinzufügung einer Abhängigkeit namens proc-macro1, deren Schreibweise der populären proc-macro2 ähnelt und die legitimen Code enthält, um Verdacht zu vermeiden. Der bösartige Teil ist im Build-Skript versteckt, und das Rust Response Team warnt, dass das Kompilieren eines betroffenen Projekts bereits einen Angriff auslösen kann, da Cargo diese Skripte automatisch ausführt. Die Malware stiehlt in der zweiten Phase Passwörter aus den Browsern Chrome, Brave und Edge und widersteht einem Neustart auf Windows, Mac und Linux. Aikido betrachtet diesen Vorfall als den größten Einbruch in Rust-Crates, wobei arrayref etwa 244 Millionen Mal heruntergeladen wurde und weit verbreitet in Solana- und Ethereum-Tools verwendet wird. Die Exposition könnte bis zu 86 Minuten dauern, und nach der Entdeckung wurden saubere Versionen wiederhergestellt und die Konten der Wartenden gesperrt; das Rust-Team glaubt nicht, dass der Autor böswillige Absichten hatte. Amazon gab am 29. Juli bekannt, dass es eine Reihe von npm-Bibliotheks-Einbrüchen mit Akteuren in Verbindung gebracht hat, die mit Nordkorea in Verbindung stehen, und erwähnte Berichte, dass einige Aktivitäten gefälschte Stellenangebote nutzen, um Entwicklern Malware zu installieren.
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.





























