tradingkey.logo
tradingkey.logo
Buscar

Investigadores vinculan el secuestro del paquete arrayref de Rust con hackers norcoreanos

Cryptopolitan20 de ago de 2026 20:15
facebooktwitterlinkedin
Ver todos los comentarios0

Wiz afirma que el ataque a la cadena de suministro que contaminó arrayref, un paquete de Rust presente en aproximadamente tres cuartas partes de los entornos que ejecutan Rust, ha generado comparaciones con operaciones recientes de Corea del Norte. 

La actualización maliciosa ocultaba una puerta trasera que robaba información de inicio de sesión dentro de un código diseñado para ejecutarsematiccuando los usuarios compilaban proyectos. Por lo tanto, cualquiera que haya compilado un proyecto el jueves podría haber expuesto su computadora y sus secretos.

¿Por qué se culpa a Corea del Norte del ataque informático a arrayref? 

Los investigadores de Wiz, Rami McCarthy y Benjaminenj, han publicado un informe en el que señalan que la carga útil arrayref emite señales a una ruta de comando y control, /49890878, que también aparece en la campaña Mastra. 

Microsoft vincula la campaña de Mastra con un grupo de hackers norcoreanos al que denomina Sapphire Sleet. 

La dirección IP utilizada en el ataque arrayref comparte el mismo certificado de seguridad que otra dirección utilizada en Mastra. Además, una víctima que reportó actividad sospechosa señaló una IP que Google Cloud detectó en el ataque axios npm. 

Mandiant afirma que el ataque fue perpetrado por un grupo norcoreano llamado UNC1069. Ambos ataques utilizaron la misma empresa de alojamiento web, Hostwinds.

El ataque pasó desapercibido porque apenas modificó nada. Ilyas Makari, investigador de seguridad de Aikido, descubrió que el código de los tres paquetes de Rust (arrayref, internment y append-only-vec) no había sido alterado. El único cambio fue la adición de una nueva dependencia a la lista de cada paquete, llamada proc-macro1.

Este nombre es una errata del popular paquete proc-macro2, que cuenta con más de 154 millones de descargas. El paquete falso incluso incluye el código real de proc-macro2, por lo que el software se compila correctamente y supera todas las pruebas. 

La parte perjudicial estaba oculta en el script de compilación. 

Cargo ejecuta automáticamente los scripts de compilaciónmatictiempo de compilación, por lo que, como explicó el Equipo de Respuesta de Seguridad de Rust en su aviso, bastaba con compilar un proyecto que utilizara la versión defectuosa para desencadenar el ataque. 

Una vez en marcha, la segunda fase del ataque robaba las contraseñas guardadas de los navegadores Chrome, Brave y Edge y se instalaba de forma que pudiera sobrevivir a los reinicios del ordenador en Windows, Mac y Linux.

La mayor vulnerabilidad de Rust por número de descargas

Aikido afirmó que este ataque es la mayor vulneración de una biblioteca de Rust que ha visto, medida por descargas, con arrayref, que se usa en herramientas para Solana y Ethereum, alcanzando un total de aproximadamente 244 millones de descargas. Según se informó, la vulnerabilidad estuvo activa durante 86 minutos antes de ser eliminada. 

El equipo afirmó que Nextron Systems realizó el informe inicial. Una vez descubierto el ataque, el equipo retiró las versiones limpias y bloqueó la cuenta del responsable del mantenimiento. 

El equipo de Rust afirmó que no cree que el autor haya actuado con mala intención, sino que considera que su máquina o susdentse vieron comprometidas. 

Cabe destacar que Amazon reveló el 29 de julio que había vinculado una serie de vulnerabilidades en la biblioteca npm con un único actor vinculado a la RPDC. TRM Labs también informó que los grupos norcoreanos fueron responsables de aproximadamente el 76 % del valor total de los ciberataques contra criptomonedas entre abril de 2026 y 2027 (unos 577 millones de dólares). 

El investigador de Black Hat, Vangelis Stykas, afirmó haber traca hackers norcoreanos en 1640 empresas de 57 países. Descubrió que suelen engañar a los desarrolladores con ofertas de trabajo falsas que instalan malware, similar a la dependencia de compilación infectada en este caso. 

No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.

Descargo de responsabilidad: La información proporcionada en este sitio web es solo para fines educativos e informativos, y no debe considerarse como asesoramiento financiero o de inversión.

Comentarios (0)

Haga clic en el botón $, introduzca el símbolo y seleccione si desea vincular una acción, un ETF o otro valor.

0/500
Normas para comentar
Cargando...

Artículos Recomendados

tradingkey.logo
Advertencia de Riesgo: Nuestro sitio web y aplicación móvil solo proporcionan información general sobre ciertos productos de inversión. Finsights no proporciona, y la provisión de dicha información no debe interpretarse como que Finsights proporciona, asesoramiento financiero o recomendación para cualquier producto de inversión.
Los productos de inversión están sujetos a riesgos de inversión significativos, incluida la posible pérdida del monto principal invertido y pueden no ser adecuados para todos. El rendimiento pasado de los productos de inversión no es indicativo de su rendimiento futuro.
Finsights puede permitir que anunciantes o afiliados de terceros coloquen o entreguen anuncios en nuestro sitio web o aplicación móvil o en cualquier parte de los mismos y puede ser compensado por ellos en función de su interacción con los anuncios.
© Derechos de autor: FINSIGHTS MEDIA PTE. LTD. Todos los derechos reservados.