Hacker compromettono crate Rust per diffondere malware infostealer
Hacker compromettono crate Rust per diffondere malware infostealer, attacco a catena di fornitura

Il 20 agosto 2026, hacker hanno compromesso il account del mantainer della crate Rust arrayref, introducendo un malware che si attiva durante la compilazione dei progetti. L’attacco ha coinvolto anche altre crate, come append-only-vec e internment, con un impatto potenziale significativo a causa del numero elevato di download. I ricercatori hanno rilevato l’attacco e hanno condiviso indicatori di compromissione, mentre crates.io ha rimosso le versioni dannose. L’attacco ha sfruttato un typo-squatting per diffondere il malware, che si attiva su diversi sistemi operativi e raccolgono credenziali da browser. I ricercatori hanno anche segnalato che l’infrastruttura dell’attacco potrebbe essere collegata a gruppi come il DPRK.
Attacco a catena di fornitura sfrutta crate Rust
Il malware, denominato infostealer, è stato diffuso attraverso la crate arrayref, una libreria popolare utilizzata in diversi ambiti, tra cui crittografia, grafica e blockchain. Gli hacker hanno sfruttato un account finto, impersonando un noto sviluppatore Rust, per pubblicare versioni dannose delle crate. La tecnica utilizzata includeva un typo-squatting, con un pacchetto finto chiamato proc-macro1, che imitava proc-macro2. Il script build.rs è stato eseguito durante la compilazione, ricostruendo l’infrastruttura dal codice base64 e selezionando il payload in base al sistema operativo. L’attacco ha avuto un impatto significativo, con oltre 245 milioni di download totali per arrayref.
Impatto e raccomandazioni per la sicurezza
Il malware ha accesso a credenziali e informazioni sensibili, raccogliendo dati da browser come Chrome, Brave e Edge. L’attacco ha stabilito la persistenza attraverso chiavi di registro, LaunchAgent e systemd. I ricercatori hanno segnalato che il 37% delle azioni degli attaccanti non è bloccato una volta ottenuti i credenziali validi. Per mitigare l’attacco, si consiglia di verificare i file Cargo.lock, controllare il traffico verso l’indirizzo 23.254.165[.]112 e ripristinare l’ambiente da backup sicuri. I progetti dovrebbero fissare versioni note sicure delle dipendenze fino a quando la situazione non sarà risolta.
Ricerca e analisi da parte di aziende di cybersecurity
Le aziende di cybersecurity StepSecurity, SafeDep e Aikido hanno condiviso un’analisi tecnica dell’attacco, evidenziando l’uso di tecniche di attacco a catena di fornitura. L’attacco ha iniziato alle 01:17 UTC, con la creazione di un account GitHub finto e la pubblicazione di proc-macro1. L’incidente è stato segnalato alle 07:54, con la rimozione delle versioni dannose da crates.io alle 08:03 e 08:41. Il rapporto Blue Report 2026 ha analizzato le difese tecniche su 338 milioni di simulazioni, evidenziando la necessità di misure di sicurezza più robuste.
- Arrayref: 245 milioni di download totali
- Append-only-vec e internment: 19 milioni di installazioni totali
- Indirizzo IP associato: 23.254.165[.]112
- Porte monitorate: 9089 e 443
