حمله زنجیره تامین به زبان راست؛ بدافزار در کریت‌های محبوب

پروژه راست (Rust Project) نسخه‌های آلوده سه کریت پرکاربرد را از مخزن crates.io حذف کرد. این حمله از طریق تزریق اسکریپت مخرب در زمان کامپایل انجام شده است.

تتیم تحریریه۱ دقیقه مطالعه۰ بازدید۲۹ روز پیش
حمله زنجیره تامین به زبان راست؛ بدافزار در کریت‌های محبوب

پروژه راست (Rust Project) به تازگی نسخه‌های مخرب و آلوده از سه کریت پرکاربرد را از مخزن رسمی crates.io حذف کرد. این اقدام پس از آن صورت گرفت که یک حساب کاربری هک‌شده و محافظت‌نشده، انتشارهایی حاوی وابستگی‌های جعلی (Typosquatted) منتشر کرد که در جریان فرآیند کامپایل و ساخت، کدهای مخرب و بدافزاری را بارگذاری و اجرا می‌کردند.

نسخه‌های آسیب‌پذیر شامل arrayref 0.3.10، internment 0.8.7 و append-only-vec 0.1.9 بودند که همگی در تاریخ ۲۰ اوت ۲۰۲۶ از یک حساب کاربری منتشر شدند و تیم امنیتی موفق شد آن‌ها را طی بازه زمانی ۸۶ تا ۱۰۷ دقیقه از دسترس خارج کند. از آنجا که کد مخرب در اسکریپت ساخت (Build Script) این وابستگی تزریق شده بود، صرفاً ساختن پروژه‌ای که این پکیج را حل‌وفصل می‌کرد برای اجرای بدافزار کافی بود و نیازی به فراخوانی مستقیم توابع آن پکیج وجود نداشت.

این حادثه امنیتی شباهت زیادی به حملات زنجیره تامین اخیر در اکوسیستم‌های دیگر مانند npm دارد که توسط گروه‌های هکری پیشرفته انجام شده بود. تحلیل‌های امنیتی شرکت‌های بزرگی نظیر Wiz و Nextron Systems نشان می‌دهد که زیرساخت استفاده شده در این حمله اشتراکات قابل‌توجهی با کمپین‌های منتسب به بازیگران تهدید کره شمالی دارد. این بدافزار پس از اجرا، اقدام به سرقت اطلاعات حساب‌های کاربری و داده‌های مرورگرها از جمله کروم، بریو و اج می‌کند.

با توجه به اینکه کریت arrayref در طول حیات خود بیش از ۲۴۵ میلیون بار دانلود شده است، این رویکرد بار دیگر آسیب‌پذیری‌های زنجیره تامین در اکوسیستم‌های متن‌باز را برجسته می‌کند. کارشناسان امنیتی به توسعه‌دهندگان توصیه می‌کنند کش محلی کارگو (Cargo) را بررسی کرده، نسخه‌های آسیب‌پذیر را پین نکنند و از مکانیزم‌های بازرسی دقیق‌تر برای وابستگی‌های شخص ثالث استفاده نمایند.

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.