Les chercheurs de Wiz ont établi un lien entre l'intrusion du paquet arrayref dans l'écosystème Rust et les actions de la Corée du Nord. Cette mise à jour malveillante déclenche une porte dérobée lors de la compilation, ce qui pourrait exposer les machines des utilisateurs et des informations sensibles. L'analyse montre que la charge utile d'arrayref communique avec un chemin de commande et de contrôle, qui est apparu dans les activités de Mastra. Microsoft associe Mastra à l'organisation Sapphire Sleet, tandis que Mandiant attribue l'attaque de axios npm à l'organisation nord-coréenne UNC1069. Le chercheur d'Aikido, Ilyas Makari, a découvert que le code des paquets arrayref, internment et append-only-vec n'avait pas été modifié, le seul changement étant l'ajout d'une dépendance nommée proc-macro1, dont l'orthographe est similaire à celle de la populaire proc-macro2, accompagnée de code légitime pour éviter les soupçons. La partie malveillante est cachée dans le script de construction, et l'équipe de réponse de Rust a averti que la compilation d'un projet affecté pourrait déclencher l'attaque, Cargo exécutant automatiquement ces scripts. Le logiciel malveillant vole des mots de passe dans les navigateurs Chrome, Brave et Edge lors de la deuxième phase, et résiste aux redémarrages sur Windows, Mac et Linux. Aikido considère cette affaire comme l'une des plus grandes intrusions de crates Rust, avec environ 244 millions de téléchargements d'arrayref, largement utilisé dans les outils Solana et Ethereum. L'exposition pourrait durer 86 minutes, et après découverte, une version propre a été restaurée et les comptes des mainteneurs bloqués ; l'équipe Rust a déclaré ne pas croire que l'auteur agissait de manière malveillante. Amazon a déclaré le 29 juillet avoir lié une série d'incidents d'intrusion de bibliothèques npm à des acteurs associés à la Corée du Nord, mentionnant des rapports selon lesquels certaines activités utilisaient de fausses opportunités d'emploi pour installer des logiciels malveillants chez les développeurs.
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.




![[SCAN 2026 Interview finale] ⑫ Lv1x : Étudiant en cybersécurité en Malaisie, défi sur la scène finale](/public-static/10_5acc261b9b.png?format=avif)
























