حمله زنجیره تأمین به کتابخانه محبوب arrayref در اکوسیستم Rust

حمله زنجیره تأمین به کتابخانه محبوب arrayref در اکوسیستم Rust

وبلاگ رسمی زبان برنامه‌نویسی Rust از شناسایی یک حمله زنجیره تأمین (Supply Chain Attack) خبر داده است که مخزن رسمی بسته‌های این زبان یعنی crates.io را هدف قرار داده بود. در این حمله، یک بسته مخرب به نام proc-macro1 در این مخزن بارگذاری شده بود.

جزئیات حمله و اقدامات انجام‌شده

بر اساس گزارش‌های منتشرشده، مهاجمان توانسته‌اند نسخه جدیدی از کتابخانه محبوب و پرکاربرد arrayref را منتشر کنند که به بسته مخرب proc-macro1 وابسته بوده است. همچنین نسخه‌های قبلی و سالم این کتابخانه توسط مهاجمان غیرفعال (yank) شده بودند.

تیم امنیت Rust بلافاصله پس از شناسایی این موضوع، نسخه‌های مخرب را حذف و نسخه‌های سالم قبلی را مجدداً فعال کرده است. بررسی‌ها نشان می‌دهد سایر کتابخانه‌های توسعه‌یافته توسط این نویسنده، از جمله internment و append-only-vec نیز تحت تأثیر قرار گرفته بودند که اقدامات مشابهی برای آن‌ها انجام شد و حساب کاربری مربوطه به عنوان یک اقدام پیشگیرانه مسدود گردید.

کارشناسان معتقدند که خود نویسنده کتابخانه arrayref نیت مخربی نداشته، بلکه احتمالاً سیستم یا اطلاعات کاربری (Credentials) او به سرقت رفته است و تلاش‌ها برای برقراری ارتباط با وی ادامه دارد.