Злоумышленники вновь нацелились на разработчиков программного обеспечения. Однако в ходе последней атаки на цепочку поставок они на этот раз взяли на прицел не экосистему NPM, которую атаковали чаще всего в последнее время, а пакеты для разработчиков Rust, так называемые Rust Crates. В несколько из них, каждый из которых имеет миллионы загрузок, недавно был внедрен вредоносный код, устанавливающий бэкдор на системах разработчиков.
Атака была задокументирована, в частности, исследователями безопасности из Socket(открывается в новом окне). Согласно их данным, затронуты Rust Crates arrayref(открывается в новом окне) (245 миллионов загрузок) версии 0.3.10, internment(открывается в новом окне) (14,4 миллиона загрузок) версии 0.8.7 и append-only-vec(открывается в новом окне) (4,5 миллиона загрузок) версии 0.1.9.
В указанные версии этих крейтов злоумышленники внедрили зависимость от собственного крейта под названием proc-macro1 — это попытка тайпсквоттинга, нацеленная на пользователей популярного крейта proc-macro2(открывается в новом окне) с почти 1,5 миллиардами загрузок. В этом вредоносном крейте, в свою очередь, содержится бэкдор-вредонос, который предоставляет злоумышленникам доступ к зараженным системам.
Вредонос для Linux, Windows и MacOS
Согласно имеющимся данным, вредонос выполняется во время процесса сборки, работает кроссплатформенно и имеет реализации для Linux, Windows и MacOS. По данным Socket, он собирает, среди прочего, информацию о системе (например, о локальном пользователе, операционной системе и установленных приложениях), а также данные из веб-браузеров на основе Chromium (например, посещаемые порталы входа и установленные расширения). Кроме того, он позволяет злоумышленникам через контрольный сервер загружать произвольные shell-команды или скрипты.
Скомпрометированные версии Rust-пакетов, а также несколько других крейтов, созданных злоумышленником, уже были удалены из реестра Rust-пакетов Crates.io(открывается в новом окне). Разработчикам, скачавшим один или несколько из этих крейтов, следует срочно проверить свои системы на предмет возможной компрометации и в случае обнаружения предпринять соответствующие меры безопасности.
Следы ведут в Северную Корею
Те, кто интересуется более подробной информацией об этой атаке, могут найти ее, помимо отчета Socket(открывается в новом окне), также в отчетах исследователей безопасности из Wiz(открывается в новом окне), Aikido(открывается в новом окне), Safedep(открывается в новом окне) и Stepsecurity(открывается в новом окне). Там также можно найти более детальные рекомендации по действиям для пострадавших.
Исследователи из Aikido называют эту атаку, учитывая высокое количество загрузок затронутых крейтов, крупнейшей известной им атакой на цепочку поставок в экосистеме Rust. Кто именно стоит за атакой, пока неясно. Однако исследователи безопасности из Wiz, основываясь на совпадениях в используемой инфраструктуре, предполагают, что атака была совершена той же северокорейской хакерской группой, которую связывали с взломом Axios весной.
Мы открываем наше новое сообщество для новых участников! Хотите общаться с другими IT-экспертами на интересующие вас темы в конструктивной и уважительной атмосфере? Присоединяйтесь и регистрируйтесь!