← Voltar ao blog

Crates maliciosos em Rust comprometem pipelines de build por meio de typosquatting

Contas de mantenedores comprometidas levaram à injeção de malware em bibliotecas populares do Rust. Scripts de build em crates contaminados executaram payloads remotos durante a compilação.

TL;DR

  • Três crates populares do Rust foram comprometidos por meio de uma única conta de mantenedor.
  • Versões maliciosas usaram dependências com typosquatting para baixar payloads remotos.
  • Os crates afetados tiveram um total combinado de 245 milhões de downloads antes da remoção.
  • A execução em tempo de build dificultou a detecção em ambientes de desenvolvimento.
  • A equipe do Rust removeu as versões maliciosas do crates.io para evitar impactos adicionais.

Um recente ataque na cadeia de suprimentos abalou a comunidade de programação Rust, revelando como compromissos em tempo de build podem burlar controles de segurança tradicionais. Atacantes obtiveram acesso à conta de um mantenedor e publicaram versões maliciosas de três crates populares, cada uma embutindo malware furtivo que se ativava durante o processo de build.

Os pacotes comprometidos — arrayref, internment e append-only-vec — usaram técnicas de typosquatting para introduzir dependências maliciosas. Essas dependências continham scripts de build que automaticamente baixavam e executavam payloads de servidores remotos quando os desenvolvedores compilavam seus projetos. Com mais de 245 milhões de downloads cumulativos, o alcance desse comprometimento foi significativo antes de ser detectado e mitigado.

Este incidente destaca a crescente sofisticação dos ataques na cadeia de suprimentos, especialmente aqueles direcionados a ferramentas de desenvolvimento e repositórios de pacotes. Organizações que dependem de componentes de código aberto agora devem considerar ameaças em tempo de build como parte de sua postura geral de risco.

Vetor de Ataque e Execução

  • Atacantes comprometeram uma única conta de mantenedor para publicar versões maliciosas dos crates.
  • Dependências com typosquatting foram introduzidas para evitar suspeitas durante revisões de código.
  • Scripts de build nas versões maliciosas acionaram downloads de payloads remotos no momento da compilação.
  • Os payloads permaneceram inativos até a execução do build, ignorando ferramentas de análise estática.
  • Nenhum indicador em tempo de execução estava presente, dificultando muito a detecção pós-comprometimento.

Impacto e Mitigação

  • Total de 245 milhões de downloads em todos os três crates afetados antes da remoção.
  • Os crates foram retirados do crates.io em poucas horas após a descoberta pela equipe do Rust.
  • As organizações devem auditar regularmente as dependências de build e verificar somas de verificação (checksums).
  • Ferramentas de monitoramento da cadeia de suprimentos podem detectar comportamentos anômalos nos pipelines de build.
  • A autenticação multifator para mantenedores pode reduzir o risco de violações semelhantes no futuro.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Crates maliciosos em Rust comprometem pipelines de build por meio de typosquatting — Agent Breach Blog | Agent Breach