tradingkey.logo
tradingkey.logo
Pesquisar

Investigadores relacionam o sequestro do crate arrayref do Rust com hackers norte-coreanos

Cryptopolitan20 de ago de 2026 às 20:15
facebooktwitterlinkedin
Ver todos os comentários(0)

Wiz afirma que o ataque à cadeia de abastecimento que afetou o arrayref, um pacote Rust presente em aproximadamente três quartos dos ambientes que executam o Rust, gerou comparações com as recentes operações da Coreia do Norte. 

A atualização maliciosa escondeu uma porta traseira que rouba informações de login dentro de um código concebido para ser executadomaticquando os utilizadores compilam projetos. Portanto, qualquer pessoa que tenha compilado um projeto na quinta-feira pode ter exposto o seu computador e os seus dados confidenciais.

Porque é que a Coreia do Norte está a ser culpada pelo ataque ao arrayref? 

Os investigadores da Wiz, Rami McCarthy e Benjaminenj, publicaram um relatório no qual observaram que a carga útil arrayref envia sinais para um caminho de comando e controlo, /49890878, que também aparece na campanha Mastra. 

A Microsoft associa a campanha Mastra a um grupo de hackers norte-coreano chamado Sapphire Sleet. 

O endereço de internet (IP) utilizado no ataque arrayref partilha o mesmo certificado de segurança que outro endereço utilizado no Mastra. Além disso, uma vítima que relatou atividade suspeita sinalizou um IP que a Google Cloud viu no ataque axios npm. 

A Mandiant afirma que o ataque foi levado a cabo por um grupo norte-coreano chamado UNC1069. Ambos os ataques utilizaram a mesma empresa de alojamento, a Hostwinds.

O ataque foi difícil de detetar porque alterou muito pouco. Ilyas Makari, investigador de segurança da Aikido, descobriu que o código em si dentro dos três pacotes Rust, arrayref, internment e append-only-vec, não foi alterado. A única alteração foi a adição de uma nova dependência à lista de cada pacote, denominada proc-macro1.

Este nome é um erro ortográfico do popular crate proc-macro2, que conta com mais de 154 milhões de downloads. O crate falso inclui até o código real do proc-macro2, pelo que o software ainda compila e passa todos os testes. 

A parte prejudicial estava oculta no script de compilação. 

O Cargo executa scripts de compilaçãomaticem tempo de compilação, pelo que, como a Rust Security Response Team explicou no seu aviso, bastava compilar um projeto que utilizasse a versão maliciosa para desencadear o ataque. 

Uma vez em execução, a segunda etapa do ataque roubou as palavras-passe guardadas dos browsers Chrome, Brave e Edge e instalou-se de forma a sobreviver a reinicializações do computador em sistemas Windows, Mac e Linux.

O maior repositório de compatibilidade do Rust em número de downloads

A Aikido afirmou que este ataque é a maior vulnerabilidade num crate Rust que já viu, medida pelo número de downloads, com o arrayref, utilizado em ferramentas para Solana e Ethereum, a registar cerca de 244 milhões de downloads no total. A vulnerabilidade esteve ativa durante 86 minutos antes de ser removida. 

A equipa afirmou que a Nextron Systems fez o relatório inicial. E assim que o ataque foi descoberto, a equipa removeu as versões limpas e bloqueou a conta do responsável pela manutenção. 

A equipa do Rust afirmou não acreditar que o autor tenha agido de forma maliciosa, avaliando, em vez disso, que a sua máquina oudentforam comprometidas. 

Notavelmente, a Amazon revelou a 29 de julho que tinha ligado uma série de comprometimentos da biblioteca npm a um único agente ligado à Coreia do Norte. A TRM Labs informou que os grupos norte-coreanos foram responsáveis por cerca de 76% de todo o valor desviado pelos hackers de criptomoedas em 2026 até abril (aproximadamente 577 milhões de dólares). 

O investigador da Black Hat, Vangelis Stykas, afirmou ter trachackers norte-coreanos em 1.640 empresas, em 57 países. Descobriu que frequentemente atraem programadores com ofertas de emprego falsas que instalam malware, semelhante à dependência de compilação envenenada neste caso. 

Se você está lendo isto, já está um passo à frente. Continue assim assinando nossa newsletter.

Aviso legal: as informações fornecidas neste site são apenas para fins educacionais e informativos e não devem ser consideradas consultoria financeira ou de investimento.

Comentários (0)

Clique no botão $, digite o código do ativo e selecione para vincular uma ação, ETF ou outro ticker.

0/500
Diretrizes de comentários
Carregando...

Artigos recomendados

tradingkey.logo
Aviso de risco: Nosso site e aplicativo móvel fornecem apenas informações gerais sobre determinados produtos de investimento. A Finsights não oferece, e o fornecimento de tais informações não deve ser interpretado como se a Finsights estivesse oferecendo, aconselhamento financeiro ou recomendação para qualquer produto de investimento.
Os produtos de investimento estão sujeitos a riscos significativos, incluindo a possível perda do valor investido e podem não ser adequados para todos. O desempenho passado dos produtos de investimento não é indicativo de seu desempenho futuro.
A Finsights pode permitir que anunciantes ou afiliados realizem, ou forneçam anúncios em nosso site, ou aplicativo móvel, ou em qualquer parte deles e pode ser compensada por eles com base em sua interação com os anúncios.
 © Copyright: FINSIGHTS MEDIA PTE. LTD. Todos os direitos reservados.