Supply-Chain-Angriff: Backdoor in millionenfach geladene Rust Crates eingeschleust
Angreifer haben es abermals auf Softwareentwickler abgesehen. Mit dem jüngsten Supply-Chain-Angriff haben sie dieses Mal aber nicht das zuletzt häufig attackierte NPM-Ökosystem ins Visier genommen, sondern Pakete für Rust-Entwickler, sogenannte Rust Crates. In mehreren davon, jeweils mit Millionen von Downloads, ist kürzlich Schadcode eingeschleust worden, der auf Entwicklersystemen eine Backdoor einrichtet.
Der Angriff wurde unter anderem von den Sicherheitsforschern von Socket dokumentiert(öffnet im neuen Fenster). Betroffen sind demnach die Rust Crates arrayref(öffnet im neuen Fenster) (245 Millionen Downloads) mit Version 0.3.10, internment(öffnet im neuen Fenster) (14,4 Millionen Downloads) mit Version 0.8.7 und append-only-vec(öffnet im neuen Fenster) (4,5 Millionen Downloads) mit Version 0.1.9.
In die genannten Versionen dieser Crates sollen die Angreifer jeweils eine Abhängigkeit zu einem eigenen Crate namens proc-macro1 eingebaut haben – ein Typosquatting-Versuch, der auf Nutzer des populären Crates proc-macro2(öffnet im neuen Fenster) mit fast 1,5 Milliarden Downloads abzielt. In diesem bösartigen Crate ist wiederum eine Backdoor-Malware enthalten, die den Angreifern einen Zugriff auf infizierte Systeme verschafft.
Malware für Linux, Windows und MacOS
Die Malware wird den Angaben zufolge während des Build-Prozesses ausgeführt, funktioniert plattformübergreifend und weist Implementierungen für Linux, Windows und MacOS auf. Sie sammelt laut Socket unter anderem Systeminformationen (etwa über den lokalen Nutzer, das Betriebssystem und installierte Apps) sowie Daten aus Chromium-basierten Webbrowsern (etwa besuchte Anmeldeportale und installierte Erweiterungen). Zudem lässt sie die Angreifer über einen Kontrollserver beliebige Shell-Befehle oder Skripte nachladen.
Die manipulierten Rust-Paketversionen sowie mehrere weitere vom Angreifer erstellte Crates wurden bereits aus der Rust-Package-Registriy von Crates.io entfernt(öffnet im neuen Fenster). Entwickler, die eines oder mehrere dieser Crates heruntergeladen haben, sollten ihre Systeme dringend auf eine mögliche Kompromittierung untersuchen und im Falle eines Fundes entsprechende Sicherheitsmaßnahmen einleiten.
Die Spuren führen nach Nordkorea
Wer sich für weitere Details zu dem Angriff interessiert, findet diese neben jenem von Socket(öffnet im neuen Fenster) auch in Berichten der Sicherheitsforscher von Wiz(öffnet im neuen Fenster), Aikido(öffnet im neuen Fenster), Safedep(öffnet im neuen Fenster) und Stepsecurity(öffnet im neuen Fenster). Dort sind auch detailliertere Handlungsempfehlungen für Betroffene zu finden.
Die Aikido-Forscher bezeichnen den Angriff angesichts der hohen Downloadzahlen der betroffenen Crates als bisher größte ihnen bekannte Supply-Chain-Attacke auf das Rust-Ökosystem. Wer genau hinter dem Angriff steckt, ist noch unklar. Die Sicherheitsforscher von Wiz gehen allerdings aufgrund von Überschneidungen bei der genutzten Infrastruktur davon aus, dass die Attacke von der gleichen nordkoreanischen Hackergruppe verübt wurde, die im Frühjahr mit dem Axios-Hack in Verbindung gebracht wurde.
Wir öffnen unsere neue Community für weitere Mitglieder! Möchtest du in konstruktiver und respektvoller Atmosphäre mit anderen IT-Experten über deine Themen sprechen? Sei dabei und melde dich an!
- Anzeige Hier geht es zu Programmierung sicherer Systeme mit Rust bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.


