21 de agosto de 2026. Hackers norcoreanos comprometieron la cadena de suministro de software de Rust mediante una versión maliciosa del paquete arrayref, según la firma de ciberseguridad Wiz. El ataque tuvo lugar el 20 de agosto y afectó a una utilidad de conversión de arrays con más de 245 millones de descargas.
La versión comprometida, arrayref 0.3.9, se publicó en crates.io desde la cuenta de su mantenedor legítimo. Unos 20 minutos después también aparecieron versiones manipuladas de internment y append-only-vec. Estos paquetes y varias crates controladas por los atacantes utilizaban la dependencia maliciosa proc-macro1, diseñada para suplantar a proc-macro2.
En esa dependencia, los atacantes ocultaron un archivo build.rs que descargaba por TLS un binario de segunda fase específico para cada plataforma, después de desactivar la validación de certificados. El Rust Security Response Team retiró los paquetes maliciosos aproximadamente 86 minutos después y restauró las versiones limpias.
El equipo de seguridad de Rust indicó que no había encontrado pruebas de uso efectivo de las crates maliciosas. También señaló que el mantenedor de arrayref probablemente no actuó de forma maliciosa y que su equipo o sus credenciales podrían haber sido comprometidos.
Wiz atribuyó probablemente el incidente al actor norcoreano Sapphire Sleet, responsable de los ataques a la cadena de suministro de NPM contra Axios y Mastra. La atribución se basa en coincidencias de infraestructura: las cargas de arrayref contactaban con un endpoint utilizado en el ataque contra Mastra, mientras que el tráfico de comando y control empleó una dirección IP asociada a la campaña contra Axios.
Fuente: SecurityWeek.