Gecoördineerde supply-chainaanval treft populaire Rust-crates met malware tijdens build
Belangrijkste punten
- •Kwaadaardige versies van de Rust-crates arrayref, internment en append-only-vec zijn aangepast om afhankelijk te zijn van proc-macro1, een typosquat van proc-macro2 dat malware uitvoerde tijdens Cargo-builds.
- •Het cross-platform implantaat besmette Linux-, macOS- en Windows-systemen, verzamelde systeemgegevens en Chromium-browsegegevens en zette persistentie en command-and-controlcommunicatie op.
- •Het Rust Security Response Team verwijderde de besmette releases en vergrendelde het account van de maintainer, omdat waarschijnlijk de machine of publicatiegegevens van de ontwikkelaar waren gecompromitteerd in plaats van dat de maintainer bewust handelde.
- •Arrayref had ongeveer 152 miljoen downloads en komt voor in afhankelijkheidsstructuren met Solana-gerelateerde componenten, waardoor een breed aanvalsoppervlak ontstond voor ontwikkelmachines en CI/CD-infrastructuur.
- •Omdat Cargo teruggetrokken versies overslaat bij het berekenen van nieuwe afhankelijkheidsstructuren maar versies in Cargo.lock-bestanden blijft gebruiken, hangt de feitelijke blootstelling af van de vastgelegde lockfile per project.

Op 20 augustus 2026 identificeerden beveiligingsonderzoekers een gecoördineerde supply-chainaanval op drie veelgebruikte Rust-crates die op crates.io zijn gepubliceerd. De gecompromitteerde pakketten—arrayref versie 0.3.10, internment 0.8.7 en append-only-vec 0.1.9—waren aangepast om een kwaadaardige afhankelijkheid op te nemen die tijdens de standaardcompilatie externe code uitvoerde. Het Rust Security Response Team verwijderde de getroffen releases snel en vergrendelde het account van de maintainer, en stelde dat waarschijnlijk de machine van de legitieme ontwikkelaar of diens publicatiegegevens waren gecompromitteerd, in plaats van dat de maintainer met kwaadaardige intentie handelde.
Typosquatted afhankelijkheid leverde de payload af
De aanval maakte gebruik van een typosquatted crate met de naam proc-macro1, die de legitieme bibliotheek proc-macro2 imiteerde. Toen Cargo de afhankelijkheid oploste, voerde het automatisch een kwaadaardig buildscript uit dat command-and-control-adressen reconstrueerde uit Base64-geobfusceerde gegevens, TLS-verificatie uitschakelde en een platformspecifieke payload downloadde van een door de aanvaller gecontroleerde server. Omdat de compromittering tijdens de build plaatsvond, kon het simpelweg compileren van een project dat transitief van een van de kwaadaardige crates afhankelijk was, een ontwikkelaarswerkstation of continuous integration-host infecteren, ook al riep de applicatiecode nooit direct een verdachte functie aan.
De imitatie mikte op een van Rusts meest alomtegenwoordige bouwstenen—proc-macro2 vormt de basis voor macro-afhandeling in een groot deel van de gepubliceerde crates—en registries zoals crates.io, npm en PyPI kennen pakketnamen toe op basis van wie het eerst komt, het eerst maalt; een beleid dat typosquatting al lang tot een favoriete supply-chaintechniek maakt binnen software-ecosystemen.
Cross-platform backdoorgedrag
De malware werkte op Linux, macOS en Windows. Op Linux en macOS plaatste het een uitvoerbaar bestand in tijdelijke mappen en startte het losgekoppeld. Op Windows zette het PowerShell- en Visual Basic-scripts in om uitvoeringsbeleid te omzeilen en verborgen processen uit te voeren. De backdoor in de tweede fase bracht vervolgens het geïnfecteerde systeem in kaart en verzamelde gebruikersnamen, hostnamen, geïnstalleerde applicaties en browsegegevens uit Chromium-gebaseerde browsers. Ook zette het user-level persistentie op via registry run keys, systemd user services of macOS LaunchAgents, hield communicatie in stand met een command-and-control-eindpunt en ondersteunde externe instructies voor verdere uitvoering en configuratiewijzigingen.
Beveiligingsbedrijf Socket documenteerde de compromittering op X:
Popular Rust crates compromised: Affected versions of arrayref, internment, and append-only-vec were modified to depend on proc-macro1, a malicious typosquat of proc-macro2. Its build script downloaded and executed malware during Cargo builds. Analysis:
— Socket (@SocketSecurity), August 20, 2026
Grotere blootstelling van het ecosysteem en mitigatie
Het incident heeft belangrijke gevolgen voor het Rust-ecosysteem en aangrenzende blockchaininfrastructuur. Alleen al arrayref had vóór de compromittering ongeveer 152 miljoen downloads verzameld en maakt deel uit van afhankelijkheidsstructuren die Solana-gerelateerde componenten en populaire grafische interfaceframeworks bevatten. Hoewel downstreamprojecten niet automatisch gecompromitteerd waren tenzij zij de kwaadaardige versies expliciet oplosten en bouwden, creëert het wijdverbreide transitieve gebruik van de crate een breed aanvalsoppervlak voor ontwikkelomgevingen, CI/CD-pijplijnen en geautomatiseerde release-infrastructuur, waar vaak gevoelige tokens en ondertekeningsmateriaal aanwezig zijn.
Onderzoekers identificeerden aanvullende staging-crates onder controle van de aanvaller, waaronder proc-macro-en, aovine, arone, aronenao en tinymember, die vervolgens uit de registry werden verwijderd. De dreigingsactor haalde ook eerdere legitieme versies van arrayref terug, waardoor de afhankelijkheidsresolutie mogelijk richting de kwaadaardige release werd gestuurd voordat beheerders ingrepen.
Organisaties wordt geadviseerd om Cargo.lock-bestanden, afhankelijkheidsinventarissen en buildlogs te controleren op de getroffen versies en gerelateerde indicatoren. Elk systeem dat een van de kwaadaardige releases heeft gecompileerd, moet als mogelijk gecompromitteerd worden beschouwd en vereist rotatie van geheimen die toegankelijk zijn voor de buildomgeving, forensisch onderzoek naar bekende netwerk- en hostartefacten en het opnieuw bouwen van software vanuit geverifieerd schone omgevingen. Defenders moeten ook letten op verbindingen met de geïdentificeerde command-and-control-infrastructuur en de deterministische outputs van het domeingeneratie-algoritme die aan het implantaat zijn gekoppeld.
The post Coordinated Supply Chain Attack Compromises Popular Rust Crates With Build-Time Malware appeared first on Metaverse Post .