Os hackers comprometeram a conta do mantenedor por trás do amplamente utilizado Rust crate arrayref para introduzir malware que foi executado nos sistemas dos desenvolvedores durante a compilação.
Em uma janela de 23 minutos, o invasor também envenenou duas outras caixas, apenas anexos e internação, no mesmo ataque à cadeia de suprimentos.
A caixa arrayref é uma biblioteca Rust popular com mais de 53 milhões de downloads nos últimos 90 dias que é usada por ferramentas de criptografia, gráficos e blockchain.
Um relatório da empresa de segurança de aplicativos StepSecurity observa que os lançamentos maliciosos da caixa Rust foram arrayref 0.3.10, append-only-vec 0.1.9 e internamento 0.8.7, todos mantidos pela mesma conta.
O hacker injetou uma dependência em um pacote chamado proc-macro1, um typosquat que personifica a popular caixa proc-macro2, enquanto mantém o resto do código-fonte upstream completamente inalterado.
De acordo com os pesquisadores, um script em proc-macro1, chamado 'build.rs', é executado automaticamente durante a compilação, reconstruindo sua infraestrutura a partir de fragmentos codificados em base64 e selecionando uma carga útil que corresponda ao sistema operacional host (Linux x86-64, Windows x86-64, macOS x86-64 e macOS ARM64).
StepSecurity diz que o invasor também publicou várias versões de quatro caixas (aovine, arone, aronenao, tinymember), que foram removidas do crates.io.
Em sistemas Unix, o malware grava em /tmp/rust-setup, marca-o como executável e inicia-o como um processo desanexado.
As informações são do site BleepingComputer