Une bibliothèque Rust téléchargée plus de 50 millions de fois dissimulait un malware
Une récente découverte par l’entreprise de sécurité cloud Wiz a révélé qu’une bibliothèque Rust, téléchargée plus de 50 millions de fois, contenait un malware. Ce logiciel malveillant, identifié sous le nom d’arrayref, contactait un point de contrôle spécifique, /49890878, qui a également été lié à la campagne Mastra, une opération ciblant d’autres écosystèmes logiciels.
L’infrastructure de cette attaque inclut une adresse IP, 23.254.167.216, qui a également été utilisée lors du piratage de la bibliothèque JavaScript Axios, installée 83 millions de fois par semaine. Les deux attaques partagent une plage d’adresses IP commune, 23.254.164.0/23, hébergée par Hostwinds. Google avait précédemment identifié un groupe de cybercriminels nord-coréens comme étant à l’origine du piratage d’Axios, sans toutefois confirmer s’il s’agissait du groupe Lazarus ou d’un autre groupe connu. Par ailleurs, Amazon a signalé plusieurs cyberattaques contre des paquets npm, attribuées à un groupe de pirates nord-coréens.
Selon les recommandations de Wiz, toute machine ayant compilé un projet dépendant des paquets compromis est considérée comme compromise. L’entreprise conseille aux utilisateurs de vérifier les fichiers Cargo.lock, de renouveler les identifiants enregistrés dans les navigateurs concernés, et de supprimer les fichiers de persistance créés par le programme, notamment /tmp/rust-setup sous Unix et rust-setup.ps1 dans le dossier temporaire sous Windows.
Source : Wiz.



