tradingkey.logo
tradingkey.logo
Suchen

Forscher bringen die Entführung des Rust-Crates arrayref mit nordkoreanischen Hackern in Verbindung

CryptopolitanAug 20, 2026 8:15 PM
facebooktwitterlinkedin
Alle Kommentare anzeigen(0)

Wiz zufolge hat der Lieferkettenangriff, der arrayref, ein Rust-Paket, das in etwa drei Vierteln der Umgebungen, in denen Rust ausgeführt wird, vorhanden ist, vergiftet hat, Vergleiche mit den jüngsten nordkoreanischen Operationen hervorgerufen. 

Das schädliche Update enthielt eine Hintertür, die Anmeldeinformationen stiehlt. Der Code war so konzipiert, dass er beim Kompilieren von Projektenmaticausgeführt wird. Daher könnten alle, die am Donnerstag ein Projekt kompiliert haben, ihre Computerdaten und persönlichen Informationen gefährdet haben.

Warum wird Nordkorea für den Hackerangriff auf arrayref verantwortlich gemacht? 

Die Wiz-Forscher Rami McCarthy und Benjaminenjhaben einen Bericht veröffentlicht , in dem sie darauf hinweisen, dass die Arrayref-Nutzlast auf einen Befehls- und Kontrollpfad /49890878 sendet, der auch in der Mastra-Kampagne auftaucht. 

Microsoft bringt die Mastra-Kampagne mit einer nordkoreanischen Hackergruppe in Verbindung, die es Sapphire Sleet nennt. 

Die beim Arrayref-Angriff verwendete IP-Adresse nutzt dasselbe Sicherheitszertifikat wie eine andere Adresse, die bei Mastra verwendet wurde. Außerdem meldete ein Opfer, das verdächtige Aktivitäten gemeldet hatte, eine IP-Adresse, die Google Cloud beim Axios-npm-Angriff identifiziert hatte. 

Mandiant zufolge wurde der Angriff von einer nordkoreanischen Gruppe namens UNC1069 verübt. Beide Angriffe nutzten dasselbe Hosting-Unternehmen, Hostwinds.

Der Angriff war schwer zu bemerken, da er nur geringfügige Änderungen vornahm. Ilyas Makari, ein Sicherheitsforscher von Aikido, stellte fest , dass der eigentliche Code in den drei Rust-Paketen arrayref, internment und append-only-vec unverändert blieb. Die einzige Änderung bestand in der Hinzufügung einer neuen Abhängigkeit namens proc-macro1 zu den Paketlisten.

Dieser Name ist eine Falschschreibung des beliebten proc-macro2-Crates, das über 154 Millionen Mal heruntergeladen wurde. Das gefälschte Crate enthält sogar den echten proc-macro2-Code, sodass die Software trotzdem kompiliert werden kann und alle Tests besteht. 

Der schädliche Teil war im Build-Skript versteckt. 

Cargo führt Build-Skripte automatischmaticKompilierzeit aus. Daher reichte es, wie das Rust Security Response Team in seiner Empfehlung erläuterte, bereits aus, ein Projekt zu kompilieren, das die fehlerhafte Version verwendete, um den Angriff auszulösen. 

Nach dem Start stahl die zweite Phase des Angriffs gespeicherte Passwörter aus den Browsern Chrome, Brave und Edge und installierte sich so, dass sie auch nach Neustarts des Computers unter Windows, Mac und Linux aktiv blieb.

Die größte Rust-Kompromittierung nach Downloadzahlen

Aikido gab an, dass dieser Angriff, gemessen an den Downloadzahlen, die größte Kompromittierung einer Rust-Crate darstellt, die sie je beobachtet haben. Die Crate arrayref, die in Tools für Solana und Ethereumverwendet wird, verzeichnete insgesamt etwa 244 Millionen Downloads. Die Sicherheitslücke bestand Berichten zufolge 86 Minuten lang, bevor sie geschlossen wurde. 

Das Team gab an, dass Nextron Systems den ersten Bericht verfasst hatte. Nachdem der Angriff entdeckt worden war, stellte das Team die sauberen Versionen wieder her und sperrte das Konto des Entwicklers. 

Das Rust-Team gab an, nicht an böswilliges Handeln des Autors zu glauben, sondern vermutete stattdessen, dass dessen Maschine oderdentkompromittiert worden seien. 

Bemerkenswerterweise gab Amazon am 29. Juli bekannt, eine Reihe von Angriffen auf die npm-Bibliothek einem einzelnen Akteur mit Verbindungen zu Nordkorea zugeordnet zu haben. TRM Labs berichtete , dass nordkoreanische Gruppen bis April 2026 für etwa 76 % des gesamten Werts von Krypto-Hacks verantwortlich waren (rund 577 Millionen US-Dollar). 

Der Black-Hat-Forscher Vangelis Stykas gab an, tracnordkoreanische Hacker . Er fand heraus, dass diese Entwickler häufig mit gefälschten Stellenangeboten ködern, die Schadsoftware installieren – ähnlich der manipulierten Build-Abhängigkeit in diesem Fall. 

Die klügsten Köpfe der Krypto-Szene lesen bereits unseren Newsletter. Möchten Sie auch dabei sein? Dann schließen Sie sich ihnen an.

Haftungsausschluss: Die auf dieser Website bereitgestellten Informationen dienen ausschließlich Bildungs- und Informationszwecken und stellen keine Finanz- oder Anlageberatung dar

Kommentare (0)

Klicken Sie auf die $-Schaltfläche, geben Sie das Symbol ein und wählen Sie eine Aktie, einen ETF oder einen anderen Ticker zum Verlinken aus.

0/500
Richtlinien für Kommentare
Wird geladen...

Empfohlene Artikel

tradingkey.logo
Risikohinweis: Unsere Website und mobile App bieten lediglich allgemeine Informationen zu bestimmten Anlageprodukten. Finsights stellt keine Finanzberatung oder Empfehlung für ein Anlageprodukt bereit, und die Bereitstellung solcher Informationen darf nicht als Finanzberatung durch Finsights ausgelegt werden.
Anlageprodukte unterliegen erheblichen Anlagerisiken, einschließlich des möglichen Verlusts des investierten Kapitals und sind möglicherweise nicht für jeden geeignet. Die vergangene Wertentwicklung von Anlageprodukten ist nicht unbedingt ein Hinweis auf deren zukünftige Wertentwicklung.
Finsights kann Drittanbietern oder Partnern erlauben, Werbung auf unserer Website oder in unserer mobilen App oder in Teilen davon zu platzieren oder bereitzustellen. Finsights kann für diese Anzeigenvergütung erhalten, basierend auf Ihrer Interaktion mit den Werbeanzeigen.
© Urheberrecht: FINSIGHTS MEDIA PTE. LTD. Alle Rechte vorbehalten.