Aanvallers hebben het maintainer-account achter de veelgebruikte Rust-crate arrayref overgenomen en gebruikt om een kwaadaardige versie te publiceren die tijdens het compileren malware op de systemen van ontwikkelaars uitvoerde. Arrayref telt 245 miljoen downloads sinds de release en 53 miljoen downloads in de afgelopen negentig dagen alleen al — een van de meest gebruikte crates in het Rust-ecosysteem.
De aanvallers voegden een typosquat-afhankelijkheid toe genaamd “proc-macro1”, die zich voordoet als de legitieme crate “proc-macro2”, terwijl de broncode van arrayref zelf ongewijzigd bleef. In proc-macro1 zat een build-script, “build.rs”, dat automatisch wordt uitgevoerd tijdens het compileren. Dat script bouwt zijn infrastructuur op uit base64-gecodeerde fragmenten en kiest vervolgens een payload die past bij het besturingssysteem van het slachtoffer.
De uiteindelijke malware is een infostealer die inloggegevens steelt uit Chrome, Brave en Edge via de SQLite-databases waarin die browsers wachtwoorden opslaan, aanvullende systeeminformatie buitmaakt, en zich blijvend nestelt via Registry Run-keys op Windows, een LaunchAgent op macOS en systemd op Linux.
Volgens tijdlijnen van de beveiligingsbedrijven StepSecurity, SafeDep en Aikido, die de aanval als eerste analyseerden, werd om 01:17 UTC een vals GitHub-account aangemaakt, volgde om 07:15 uur de publicatie van de kwaadaardige versie 0.3.10 van arrayref, kwam om 07:54 uur de eerste melding binnen, en was de schadelijke versie om 08:41 uur alweer uit de package-index verwijderd — een reactietijd van iets meer dan anderhalf uur. Ook de crates append-only-vec en internment, samen goed voor bijna 19 miljoen installaties, worden in verband gebracht met dezelfde aanval.
Ontwikkelaars die arrayref, append-only-vec of internment in de kwetsbare periode hebben gebouwd, wordt aangeraden alle credentials, CI-tokens en signing keys te roteren, netwerkverkeer naar het IP-adres 23.254.165[.]112 na te lopen, en build-omgevingen opnieuw op te zetten vanaf schone back-ups.
Voor Nederlandse softwarebedrijven die Rust gebruiken is dit weer een voorbeeld van hoe kwetsbaar de open-sourceketen is voor dit soort supply-chain-aanvallen. Controleer of arrayref, append-only-vec of internment in build-pipelines wordt gebruikt, en overweeg voor kritieke projecten een lockfile-controle en dependency-scanning als vaste stap in de CI-pipeline.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.