NoticiasCriptoInvestigadores vinculan el secuestro del crate Rust arrayref con hackers norcoreanos

Investigadores vinculan el secuestro del crate Rust arrayref con hackers norcoreanos

Autor: Cryptopolitan·

Puntos clave

  • El código original de los paquetes Rust comprometidos no fue alterado; los atacantes solo agregaron una nueva dependencia, proc-macro1, un nombre similar al del crate proc-macro2, ampliamente confiable, con más de 154 millones de descargas.
  • Debido a que Cargo ejecuta scripts de compilación automáticamente en tiempo de compilación, bastaba con compilar un proyecto que incorporara la versión contaminada para activar el malware, y los desarrolladores pueden buscar proc-macro1 en sus archivos Cargo.lock para verificar la exposición.
  • Los investigadores de Wiz conectaron el ataque con operaciones norcoreanas mediante rutas de mando y control coincidentes, certificados de seguridad compartidos y el mismo proveedor de alojamiento (Hostwinds) visto en la campaña Mastra y en el ataque npm de axios, aunque esto no equivale a una atribución gubernamental formal.
  • Aikido describió el incidente como el mayor compromiso de un crate Rust que ha visto por número de descargas, con arrayref en unos 244 millones de descargas y la versión maliciosa expuesta durante aproximadamente 86 minutos.
  • El Rust Security Response Team evaluó que la máquina o las credenciales del mantenedor fueron comprometidas, en lugar de que el autor actuara de forma maliciosa, lo que refleja una debilidad recurrente de las cuentas de mantenedores similar a la puerta trasera de XZ Utils de 2024.
Investigadores vinculan el secuestro del crate Rust arrayref con hackers norcoreanos

Los investigadores de seguridad de Wiz dicen que el ataque a la cadena de suministro que contaminó arrayref —un paquete Rust presente en aproximadamente tres cuartas partes de los entornos que ejecutan Rust— ha sido comparado con operaciones norcoreanas recientes.

La actualización maliciosa ocultó una puerta trasera que roba información de inicio de sesión dentro de un código diseñado para ejecutarse automáticamente cuando los usuarios compilan proyectos. Como resultado, cualquiera que haya compilado un proyecto el jueves pudo haber expuesto su computadora y sus secretos.

¿Por qué se acusa a Corea del Norte del hackeo a arrayref?

Los investigadores de Wiz Rami McCarthy y Benjamin Read publicaron un informe en el que señalan que la carga útil de arrayref se comunica con una ruta de mando y control, /49890878, que también aparece en la campaña Mastra. Microsoft vincula la campaña Mastra con un grupo de hackers norcoreano al que llama Sapphire Sleet, y que Microsoft había descrito previamente como una operación con motivación financiera que roba criptomonedas mediante señuelos de reclutamiento falsos y otras técnicas de ingeniería social.

El solapamiento de infraestructura de este tipo —rutas de mando y control coincidentes, certificados de seguridad compartidos y proveedores de alojamiento comunes— es una forma habitual en que los investigadores conectan campañas separadas con los mismos operadores, aunque no alcanza para una atribución gubernamental formal.

La dirección de internet (IP) utilizada en el ataque a arrayref comparte el mismo certificado de seguridad que otra dirección usada en Mastra. Además, una víctima que reportó actividad sospechosa señaló una IP que Google Cloud vio en el ataque npm de axios. Mandiant dice que ese ataque fue realizado por un grupo norcoreano llamado UNC1069. Ambos ataques utilizaron la misma empresa de alojamiento, Hostwinds.

Un cambio mínimo que fue difícil de detectar

El ataque fue difícil de detectar porque cambió muy poco. Ilyas Makari, investigador de seguridad de Aikido, encontró que el código real dentro de los tres paquetes Rust —arrayref, internment y append-only-vec— no fue alterado. El único cambio fue una nueva dependencia, llamada proc-macro1, agregada a la lista de cada paquete.

Ese nombre es una falta ortográfica de proc-macro2, un crate popular con más de 154 millones de descargas. Imitar el nombre de un paquete ampliamente confiable es una táctica de larga data en registros de código abierto como npm y PyPI, donde las actualizaciones se publican sin revisión manual del código. El crate falso incluso incluye el código real de proc-macro2, por lo que el software sigue compilando y supera todas las pruebas.

La parte maliciosa estaba oculta en el script de compilación. Cargo ejecuta scripts de compilación automáticamente en el momento de compilar, por lo que, como explicó el Rust Security Response Team en su aviso, bastaba con compilar un proyecto que incorporara la versión mala para activar el ataque. Como Cargo registra las versiones exactas de las dependencias en el Cargo.lock de cada proyecto, los desarrolladores pueden buscar proc-macro1 en ese archivo para comprobar si una compilación incorporó una versión comprometida.

Una vez en ejecución, la segunda etapa del ataque robó contraseñas guardadas de los navegadores Chrome, Brave y Edge, y se instaló para sobrevivir a los reinicios de equipos en Windows, Mac y Linux.

El mayor compromiso de Rust por número de descargas

Aikido afirmó que este ataque es el mayor compromiso de un crate Rust que ha visto, medido por descargas. arrayref, utilizado en herramientas para Solana y Ethereum, suma alrededor de 244 millones de descargas en total. Según los reportes, la exposición estuvo activa durante 86 minutos antes de ser eliminada.

El equipo dijo que Nextron Systems realizó el reporte inicial. Y una vez descubierto el ataque, el equipo retiró las versiones limpias y bloqueó la cuenta del mantenedor.

El equipo de Rust dijo que no cree que el autor haya actuado de forma maliciosa, y en cambio evaluó que su máquina o sus credenciales fueron comprometidas.

Cabe señalar que Amazon reveló el 29 de julio que había vinculado una serie de compromisos de bibliotecas npm con un único actor vinculado a la RPDC. TRM Labs también informó que los grupos norcoreanos representaron alrededor del 76% de todo el valor robado en hackeos cripto en 2026 hasta abril (unos $577 millones).

El investigador de Black Hat Vangelis Stykas ha dicho que rastreó a hackers norcoreanos dentro de 1,640 empresas en 57 países. Encontró que con frecuencia atraen a los desarrolladores con ofertas de trabajo falsas que instalan malware, de forma similar a la dependencia de compilación envenenada en este caso.

No solo leas noticias cripto. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.