Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Paquetes populares de Rust con 244M de descargas infectados con malware


Se ha detectado un ataque masivo a la cadena de suministro del ecosistema Rust. Dos paquetes muy utilizados, arrayref y append-only-vec, fueron vulnerados para distribuir malware de forma silenciosa al compilar proyectos. Debido a que ambos suman cientos de millones de descargas, se considera uno de los mayores compromisos de crates de Rust registrados hasta la fecha.



Un ataque masivo a la cadena de suministro dirigido al ecosistema de Rust, en el cual dos crates ampliamente utilizados, arrayref y append-only-vec, fueron secuestrados para entregar malware silenciosamente en el momento en que los desarrolladores compilaran sus proyectos.

Juntos, los dos paquetes suman cientos de millones de descargas, lo que convierte a este incidente en uno de los mayores compromisos de crates de Rust jamás registrados por volumen de descargas.

Investigadores de Aikido Security detectaron primero un paquete nuevo y sospechoso llamado proc-macro1 que descargaba y ejecutaba silenciosamente un archivo remoto durante su proceso de construcción.

El nombre era un typosquatting deliberado de proc-macro2, uno de los crates en los que más se confía en el mundo de Rust, y copió la descripción y documentación del crate legítimo para parecer confiable.

En la misma hora, arrayref y append-only-vec, ambos mantenidos por el mismo desarrollador, añadieron repentinamente proc-macro1 como dependencia, transformando un typosquatting aislado en un incidente de cadena de suministro a gran escala.

El compromiso en sí estaba disfrazado en una sola línea inyectada dentro del archivo de manifiesto de cada crate, apuntando a la versión 1.0.107 de proc-macro1.

Crucialmente, el código fuente visible de arrayref y append-only-vec permaneció intacto y legítimo, por lo que una revisión manual del código no habría dado la alarma.

El peligro real estaba enterrado dentro del script build.rs de proc-macro1, un archivo que Cargo compila y ejecuta automáticamente durante cada construcción, lo que significa que tú no tendrías que llamar a ninguna función de los crates comprometidos para infectarte.

Esta técnica resalta cómo los actores de amenazas explotan las configuraciones de construcción, reflejando riesgos vistos en herramientas de desarrollo comprometidas en ecosistemas de código abierto.

Una vez activado, el script de construcción descargaba un binario específico para la plataforma (Linux, Windows o macOS) desde un servidor remoto identificado por una dirección IP directa, ofuscando el destino mediante fragmentos codificados en base64 para evadir los escáneres basados en cadenas de texto.

En sistemas Unix y macOS, el malware escribía la carga útil en el disco, la marcaba como ejecutable y la lanzaba como un proceso de fondo independiente para que siguiera ejecutándose incluso después de que terminara la construcción, según el informe de Aikido Security.

El análisis de los binarios recuperados reveló un infostealer capaz de recolectar credenciales guardadas de navegadores basados en Chromium como Chrome, Brave y Edge, junto con datos del almacenamiento de extensiones del navegador, una ubicación utilizada frecuentemente por extensiones de billeteras de criptomonedas. Esta superposición funcional refleja capacidades encontradas en malware dedicado al robo de credenciales diseñado para una enumeración rápida del host.

El malware también estableció persistencia en macOS a través de un LaunchAgent configurado para reiniciarse en cada inicio de sesión, y mantenía contacto con un servidor de comando y control capaz de emitir comandos de shell remotos. El sigilo de la operación provenía del abuso de la automatización estándar de construcción de paquetes en lugar de modificar la lógica visible de la aplicación.

Métrica del CompromisoEspecificación TécnicaImpacto Operativo
Crates Comprometidosarrayref (v0.3.10), append-only-vec (v0.1.9), internment (v0.8.7)Exposición de cadena de suministro de alto volumen
Dependencia Inyectadaproc-macro1 (v1.0.107)Typosquatting de proc-macro2 legítimo
Activador de EjecuciónEjecución automatizada vía Cargo build.rsEjecución de código arbitrario durante la compilación
Clasificación de PayloadInfostealer multiplataforma y Shell RemotoExtracción de credenciales de navegador y claves de billetera
Persistencia en macOSConfiguración de LaunchAgent en segundo planoSobrevive a la salida del proceso y al reinicio del sistema
Duración del IncidenteVentana de 2 horas el 20 de agosto de 2026Eliminación rápida del crate y aislamiento de la cuenta

El Equipo de Respuesta de Seguridad de Rust confirmó el script de construcción malicioso tras recibir un aviso de investigadores de Nextron Systems y procedió a eliminar proc-macro1 junto con paquetes similares relacionados, incluyendo proc-macro-en, aovine, arone, aronenao y tinymember.

El equipo también eliminó las versiones contaminadas, arrayref 0.3.10, append-only-vec 0.1.9 e internment 0.8.7, y bloqueó la cuenta del mantenedor comprometido como precaución, señalando que el titular de la cuenta parecía ser víctima de credenciales robadas en lugar de un infiltrado malicioso.

El mantenedor afectado es Andrew Gallant, conocido en la comunidad como BurntSushi y creador de la popular herramienta ripgrep. Los informes indican que toda la campaña maliciosa, desde la primera publicación contaminada hasta la remediación, ocurrió en una ventana de aproximadamente dos horas el 20 de agosto de 2026.

Si tú construiste proyectos de Rust durante la ventana del incidente, debes tratar tus pipelines de CI y tus cachés de construcción locales como potencialmente comprometidos e inspeccionar la caché del registro de Cargo en busca de los archivos del crate malicioso.

Se recomiendan como pasos inmediatos fijar arrayref por debajo de la versión 0.3.10, auditar los registros de construcción recientes y habilitar la autenticación de dos factores en las cuentas de publicación de crates.io.

Mantener una gestión de parches rigurosa en todos los entornos de construcción garantiza que las pipelines automatizadas permanezcan defendidas contra dependencias maliciosas.

El incidente subraya una debilidad persistente en los ecosistemas de paquetes: los scripts de tiempo de construcción pueden ejecutar código arbitrario con privilegios totales de usuario mucho antes de que se ejecute cualquier lógica de aplicación, haciendo que la verificación de la confianza de las dependencias sea tan crítica como la revisión del código fuente.


Fuentes:
https://cybersecuritynews.com/rust-packages-malware/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.