Sospechan de hackers norcoreanos en un ataque a la cadena de suministro de Rust dirigido a Arrayref 

Tabla de Contenidos

Puntos Clave de la Noticia:

  • Paquetes afectados: Versiones maliciosas de las crates de Rust arrayref (@0.3.10), append-only-vec (@0.1.9) e internment (@0.8.7) fueron publicadas en crates.io el 20 de agosto de 2026.
  • Alcance de la librería: La crate arrayref registra más de 244 millones de descargas acumuladas y se encuentra presente en tres cuartas partes de los entornos donde opera Rust.
  • Respuesta de seguridad: El Rust Security Response Team eliminó los paquetes comprometidos tras permanecer activos entre 86 y 107 minutos en el repositorio oficial.

Investigadores de ciberseguridad identificaron la presunta participación de hackers norcoreanos en un ataque a la cadena de suministro de Rust dirigido a Arrayref y otras dependencias críticas durante la jornada del jueves  20 de agosto.

El vector de ataque se originó tras el compromiso de las credenciales o del equipo del mantenedor legítimo del proyecto. A partir de este acceso no autorizado, los atacantes cargaron versiones adulteradas que introducían una dependencia hacia un paquete malicioso denominado proc-macro1.

El script de compilación (build.rs) ejecutaba código malicioso durante el proceso de empaquetado del software. Según el análisis técnico publicado por la firma de seguridad Aikido, el payload compilado integraba funciones destinadas a extraer credenciales de navegadores y acceder al almacenamiento de extensiones de billeteras cripto.

Nexos de infraestructura con campañas estatales de ciberespionaje

hackers norcoreanos - Arrayref

El equipo de inteligencia de amenazas de Wiz reportó coincidencias técnicas significativas entre los servidores empleados en este ataque y campañas previas atribuidas al régimen de Pionyang. La infraestructura de comando y control (C2) utilizó rangos de direcciones IP asociados con el proveedor Hostwinds LLC.

Datos de Wiz señalan que estas mismas direcciones figuraron previamente en reportes de Google Cloud Threat Intelligence y Mandiant vinculados al grupo de amenazas persistentes UNC1069, actor asociado a ofensivas contra ecosistemas de código abierto como npm. El reporte sugiere que los actores estatales podrían estar expandiendo sus vectores tácticos hacia dependencias de bajo nivel en Rust con el propósito de alcanzar objetivos dentro de la industria de activos digitales y el desarrollo corporativo.

La respuesta operativa de los administradores del repositorio mitigó la exposición inicial. El Rust Security Response Team procedió a revocar los paquetes contaminados y a bloquear temporalmente la cuenta del desarrollador como medida preventiva. La versión comprometida de arrayref permaneció disponible durante 86 minutos antes de ser retirada de los índices oficiales de crates.io.

Equipos de ciberseguridad y administradores de repositorios mantienen revisiones activas sobre los archivos Cargo.lock para verificar la ausencia de dependencias hacia los paquetes proc-macro1, proc-macro-en o versiones no autenticadas en compilaciones locales. El equipo de seguridad de Rust continuará la publicación de actualizaciones técnicas a medida que avance la auditoría forense sobre las credenciales comprometidas.

 

RELATED POSTS

Ads

Síguenos en Redes

Cripto Tutoriales

Cripto Reviews