август 21, 13:55
Атака на цепочку поставок затронула пакеты Rust, связанные с компонентами Solana
Rust Supply Chain Attack Hits Widely Used Crates With Solana Ecosystem Exposure Security researchers including SlowMist,...
Wu Blockchain
Ключевые моменты
Исследователи безопасности SlowMist, Socket и StepSecurity сообщили о скоординированной атаке на цепочку поставок, затронувшей arrayref@0.3.10, internment@0.8.7 и append-only-vec@0.1.9. Вредоносные релизы содержали зависимость proc-macro1 с подменой имени. Скрипт сборки этой зависимости загружал и выполнял удалённую полезную нагрузку во время сборок Cargo. Команда безопасности Rust удалила вредоносные релизы и заблокировала аккаунт сопровождающего. В Rust заявили, что компьютер сопровождающего или его учётные данные для публикации, вероятно, были скомпрометированы. Arrayref встречается в цепочках зависимостей, связанных с компонентами Solana, однако в отчёте не подтверждается компрометация проектов более низкого уровня.
Рыночные настроения
осторожно медвежий, технологией обусловлено, высокая волатильность.
Причина: Атака выявила риск для цепочки поставок программного обеспечения, который может затронуть разработчиков, компилирующих затронутые зависимости Rust.
Похожие прошлые случаи
Атаки такого типа на цепочку поставок обычно вызывают краткосрочную обеспокоенность в отношении затронутых программных зависимостей и рабочих процессов разработки. Текущий инцидент может отличаться тем, что в отчёте не подтверждается компрометация проектов Solana более низкого уровня.
Эффект распространения
Если разработчики выявят дополнительные затронутые цепочки зависимостей, проверки безопасности и ограничения сборки могут распространиться на связанные проекты Rust. Воздействие может остаться ограниченным, если проекты более низкого уровня подтвердят, что не компилировали вредоносные релизы.
Возможности и риски
Возможности: Разработчики могут отслеживать официальные обновления безопасности и аудиты зависимостей, чтобы получить подтверждение удаления затронутых релизов. Подтверждённые меры по устранению проблемы могут снизить неопределённость в отношении сред сборки Rust.
Риски: Разработчики подвергаются риску компрометации, если до удаления компилировали затронутые зависимости. Дополнительные свидетельства воздействия на проекты более низкого уровня могут усилить обеспокоенность безопасностью проектов, использующих связанные цепочки зависимостей.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.