Rust bị tấn công chuỗi cung ứng, hàng trăm triệu lượt tải có nguy cơ

V
Màu của em
Phản hồi: 0

Màu của em

Thành viên nổi tiếng

Hệ sinh thái Rust vừa ghi nhận một cuộc tấn công chuỗi cung ứng khi kẻ xấu chiếm quyền tài khoản maintainer và phát hành phiên bản chứa mã độc của ba crate phổ biến gồm arrayref 0.3.10, internment 0.8.7 và append-only-vec 0.1.9. Mã độc được cài thông qua dependency giả mạo proc-macro1, nhái tên crate hợp pháp proc-macro2. Đáng chú ý, payload nằm trong build script nên có thể tự động thực thi khi người dùng chạy cargo build, cargo check hoặc cargo test, ngay cả khi không gọi trực tiếp tới crate độc hại. Trong đó, arrayref có khoảng 245 triệu lượt tải và được hơn 400 crate khác sử dụng. Các phiên bản độc hại chỉ tồn tại từ 86-107 phút trước khi bị gỡ bỏ. Theo các nhà nghiên cứu, malware có khả năng thiết lập persistence, liên lạc với máy chủ C2 và tải thêm mã độc. Hạ tầng tấn công có điểm tương đồng với một số chiến dịch supply-chain được liên hệ với Triều Tiên, nhưng chưa có nhóm nào được chính thức quy trách nhiệm. Nhà phát triển Rust được khuyến cáo kiểm tra cache Cargo, rà soát hệ thống từng build các phiên bản bị...

Đọc bài gốc tại đây
 


Đăng nhập một lần thảo luận tẹt ga
Back
Top