وبلاگ رسمی زبان برنامهنویسی Rust از شناسایی یک حمله زنجیره تأمین (Supply Chain Attack) خبر داده است که مخزن رسمی بستههای این زبان یعنی crates.io را هدف قرار داده بود. در این حمله، یک بسته مخرب به نام proc-macro1 در این مخزن بارگذاری شده بود.
جزئیات حمله و اقدامات انجامشده
بر اساس گزارشهای منتشرشده، مهاجمان توانستهاند نسخه جدیدی از کتابخانه محبوب و پرکاربرد arrayref را منتشر کنند که به بسته مخرب proc-macro1 وابسته بوده است. همچنین نسخههای قبلی و سالم این کتابخانه توسط مهاجمان غیرفعال (yank) شده بودند.
تیم امنیت Rust بلافاصله پس از شناسایی این موضوع، نسخههای مخرب را حذف و نسخههای سالم قبلی را مجدداً فعال کرده است. بررسیها نشان میدهد سایر کتابخانههای توسعهیافته توسط این نویسنده، از جمله internment و append-only-vec نیز تحت تأثیر قرار گرفته بودند که اقدامات مشابهی برای آنها انجام شد و حساب کاربری مربوطه به عنوان یک اقدام پیشگیرانه مسدود گردید.
کارشناسان معتقدند که خود نویسنده کتابخانه arrayref نیت مخربی نداشته، بلکه احتمالاً سیستم یا اطلاعات کاربری (Credentials) او به سرقت رفته است و تلاشها برای برقراری ارتباط با وی ادامه دارد.