การโจมตีห่วงโซ่อุปทาน Rust ฝังมัลแวร์ตอนคอมไพล์ใน crates ที่มียอดดาวน์โหลด 245 ล้านครั้ง

หัวข้อ: การโจมตีห่วงโซ่อุปทาน Rust ฝังมัลแวร์ตอนคอมไพล์ใน crates ที่มียอดดาวน์โหลด 245 ล้านครั้ง

โครงการ Rust ได้ลบเวอร์ชันที่เป็นอันตรายของ Rust crates ยอดนิยมสามรายการออกจาก crates.io หลังจากบัญชีผู้ดูแลถูกบุกรุก โดยเผยแพร่เวอร์ชันที่เพิ่ม dependency ที่ใช้เทคนิค typosquatting ซึ่ง build script ของมันดาวน์โหลดและเรียกใช้ payload จากระยะไกลระหว่างการคอมไพล์ เวอร์ชันที่ได้รับผลกระทบคือ arrayref 0.3.10, internment 0.8.7 และ append-only-vec 0.1.9 ทั้งหมดเผยแพร่จากเจ้าของรายเดียวกัน


แหล่งที่มา: thehackernews

คำศัพท์เทคนิคที่น่าสนใจ

  • Rust – ภาษาโปรแกรมสำหรับเขียนซอฟต์แวร์ที่เน้นความปลอดภัยและประสิทธิภาพ ใช้ในการพัฒนาแอปพลิเคชันหลากหลายประเภท
  • crates.io – ศูนย์รวมแพ็กเกจหรือไลบรารีสำหรับภาษา Rust นักพัฒนาสามารถเผยแพร่และดาวน์โหลดแพ็กเกจได้จากที่นี่
  • dependency – แพ็กเกจหรือไลบรารีที่โปรเจกต์อื่นต้องพึ่งพาเพื่อให้ทำงานได้ เหมือนชิ้นส่วนที่ถูกเรียกใช้ในโค้ด
  • typosquatting – การสร้างแพ็กเกจปลอมที่ใช้ชื่อคล้ายกับแพ็กเกจยอดนิยมเพื่อหลอกให้ผู้ใช้งานดาวน์โหลดของปลอมโดยไม่รู้ตัว
  • build script – สคริปต์ที่ทำงานโดยอัตโนมัติระหว่างการคอมไพล์โปรเจกต์ เพื่อเตรียมหรือตรวจสอบสิ่งต่าง ๆ ก่อนสร้างไฟล์ที่ใช้งานได้
  • payload – โค้ดหรือคำสั่งอันตรายที่ถูกซ่อนและทำงานเมื่อมีการเรียกใช้ ทำให้ระบบติดมัลแวร์หรือถูกควบคุมจากภายนอก
  • compile – กระบวนการแปลโค้ดต้นฉบับเป็นโปรแกรมที่คอมพิวเตอร์สามารถรันได้ มักเกิดขึ้นตอนสร้างแอปพลิเคชัน