#arrayref — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #arrayref, aggregated by home.social.
-
🦀 Atac de tip Supply Chain în ecosistemul Rust: Pachetul extrem de popular arrayref (245M+ descărcări) a fost compromis!Pe 20 august 2026, comunitatea de securitate și echipa Rust Security Response Team au intervenit de urgență pentru a elimina versiuni contaminate ale câtorva crate-uri extrem de populare. Contul de menținător al dezvoltarorului David Roundy a fost compromis, permițând atacatorilor să lanseze versiuni otrăvite de pachete în doar câteva zeci de minute. ✨ Detaliile atacului și modul de funcționare:📦 Pachetele afectate și modul de infectare:• Versiunile otrăvite publicate au fost arrayref 0.3.10, internment 0.8.7 și append-only-vec 0.1.9.• Atacatorii au injectat o dependență nouă numită proc-macro1, un pachet typosquat ce imita cunoscutul proc-macro2. ⚡ Execuție la nivel de compilare (Build-Time RCE):• Codul malițios era ascuns în fișierul build.rs al dependenței proc-macro1.
• Deoarece Cargo rulează fișierele build.rs automat în momentul compilării, simpla compilare a unui proiect care aducea indirect pachetele afectate executa malware-ul pe calculatorul dezvoltatorului, fără ca pachetul să fie apelat efectiv în cod. 🕵️ Payload și exfiltrare de date:• Scriptul descarca un binary specific sistemului de operare (Linux, macOS sau Windows).• Pachetul software funcționa ca un Infostealer, extras de date de sistem și de date de autentificare stocate în browsere bazate pe Chromium (Google Chrome, Brave, Microsoft Edge).• Analizele oferite de cercetători de securitate (cum ar fi Wiz) leagă infrastructura atacului de gruparea de hackeri nord-coreeni Sapphire Sleet. 🚨 Răspunsul rapid al echipei Rust:• Versiunile compromise au fost șterse complet de pe crates.io într-o fereastră de doar 86–107 minute de la publicare.• Contul afectat a fost securizat, iar pachetele au fost restaurate la versiunile sigure. 🔍 Ce trebuie să faci dacă lucrezi cu Rust?Verifică memoria cache locală din folderul Cargo pentru a te asigura că nu ai descărcat una dintre versiunile problematice:Bashfind ~/.cargo/registry/cache -type f \( -name 'arrayref-0.3.10.crate' -o -name 'internment-0.8.7.crate' -o -name 'append-only-vec-0.1.9.crate' -o -name 'proc-macro1-*.crate' \)
Un memento serios că atacurile de tip supply chain rămân o amenințare majoră, chiar și în ecosisteme cu accent pe siguranță precum Rust! 🚀#Rust #RustLang #SupplyChainAttack #CyberSecurity #InfoSec #Arrayref #Cargo #Linuxiac #TechNews #OpenSource -
A Rust supply chain attack poisoned arrayref and two other crates to run malware at build time. Wiz ties the infrastructure to DPRK campaigns.
#RustLang #SupplyChainAttack #arrayref #DPRK #DevSecOps #InfoSec #Cybersecurity