Nordkoreanska hackare kapade ett av Rusts mest nedladdade paket – stoppades efter 86 minuter
Nordkoreanska hackare tog kontroll över ett paket med 245 miljoner nedladdningar – på 86 minuter.
Nordkoreanska hackare siktar på Rusts hjärta
Den 20 augusti inträffade något som borde få varje mjukvaruutvecklare att höja ögonbrynen. Statsstödda nordkoreanska hackare tog kontroll över arrayref — ett av de mest använda paketen i Rusts paketregister crates.io, med över 245 miljoner nedladdningar och närvaro i ungefär tre fjärdedelar av alla Rust-baserade miljöer. Det är ett angrepp mot själva ryggraden i ett helt programvaruekosystem.
Enligt säkerhetsföretaget Wiz publicerades den skadliga versionen från den legitima underhållarens konto, vilket tyder på stulna inloggningsuppgifter eller en komprometterad dator. Inom tjugo minuter hade angriparna även publicerat skadliga versioner av paketen internment och append-only-vec från samma konto. Alla tre pekade mot ett gemensamt skadligt beroende — ett falskt paket som utgav sig för att vara det legitima proc-macro2 — inuti vilket en dold fil hämtade plattformsanpassad skadlig kod via en krypterad anslutning med avsiktligt inaktiverad certifikatvalidering.
Rusts säkerhetsgrupp reagerade snabbt och avlägsnade samtliga skadliga paket efter ungefär 86 minuter. Inga bevis hittades för att de infekterade versionerna hann användas i produktionsmiljöer. Det är en lättnad — men det faktum att angreppet kom så nära att lyckas understryker hur känsliga paketregister för öppen källkod faktiskt är.
Veckan erbjöd även ett makabrt komplement till den historien: en kritisk sårbarhet i Node.js-biblioteket isolated-vm rapporterades av säkerhetsföretaget EndorLabs. Biblioteket används just för att köra opålitlig JavaScript-kod i avskilda sandlådemiljöer — men ett så kallat TOCTOU-fel i den underliggande C++-koden gör det möjligt för en angripare att ta sig ur sandlådan och köra skadlig kod direkt på värdservern. Sårbarheten är nu åtgärdad, men kombinationen av dessa två händelser målar upp en tydlig bild: öppen källkod är i skottlinjen.
Nätfiske som överlever lösenordsbyte
Parallellt med attackerna mot programvaruinfrastrukturen dyker ett nytt och oroväckande verktyg upp på ryska underjordiska brottsforum. Verktyget heter iAuthFlow V2 och säljs för motsvarande drygt 100 000 kronor. Det som gör det särskilt besvärligt är att det undergräver ett av de mest grundläggande säkerhetsråden som finns: att byta lösenord när man misstänker ett intrång.
Så här fungerar det, enligt säkerhetsföretaget Abnormal som analyserat verktyget: offret luras till en falsk webbsida och anger sina uppgifter, som vidarebefordras i realtid till en angriparkontrollerad webbläsarmiljö. I bakgrunden registrerar verktyget tyst en lösenordsnyckel — en autentiseringsmetod knuten direkt till kontot, inte till lösenordet. När offret sedan byter lösenord försvinner angriparens tillfälliga åtkomst via inloggningskakor, men lösenordsnyckeln förblir orörd som en betrodd enhet. Angriparen kan logga in igen utan att känna till det nya lösenordet.
Det är en elegant och läskig attack. Den utnyttjar en teknik — lösenordsnycklar — som egentligen är avsedd att öka säkerheten, och vänder den mot användaren.
Botnät, klippta kablar och ett nytt säkerhetsbolag
Om dessa händelser inte vore nog har veckan även bjudit på ytterligare orosmoln. Säkerhetsforskare vid FortiGuard Labs följer ett nytt modulärt botnät kallat Evooo1Bot, som angriper internetanslutna Linux-enheter genom att utnyttja ett dussintal kända sårbarheter och bland annat kan omvandla infekterade enheter till anonymiseringsverktyg, rapporterar SecurityWeek.
I ett mer ovanligt inslag avslöjades att T-Mobiles säkerhetspersonal 2024 bokstavligen klippte av en nätverkskabel med en sax i ett datacenter i Bellevue för att stoppa den kinesiska statsstödda hackargruppen Salt Typhoon — som låg bakom en stor spionagekampanj mot amerikanska teleoperatörer.
Mitt i allt detta lanserar Paul Nakasone, pensionerad general och tidigare chef för både NSA och US Cyber Command, sitt eget rådgivningsföretag: The Nakasone Group. Företaget ska erbjuda avancerat säkerhetsskydd till regeringsledare, företag och inflytelserika privatpersoner som saknar de säkerhetsresurser som normalt återfinns inom myndigheter. "Vi byggde det här företaget för att göra den typ av säkerhetsrådgivning tillgänglig som tidigare enbart var förbehållen de högsta regeringskretsarna", skriver Nakasone i samband med tillkännagivandet.
Det säger ganska mycket om var vi befinner oss: när en av USA:s mest erfarna säkerhetsofficerare bedömer att marknaden för avancerat cyberförsvar är tillräckligt stor och angelägen för att motivera ett eget företag, är det ett tydligt tecken på att hotbilden nu berör långt fler än stater och storföretag.
Vår analys
Den här veckan illustrerar något jag tänker på allt oftare: angriparna är inte längre nybörjare som provar lyckan — de är välorganiserade, statsstödda och tekniskt sofistikerade. Angreppet mot Rusts ekosystem är ett prejudikat för hur sårbar öppen källkod är när förtroendet för paketregistren utnyttjas. iAuthFlow V2 visar att angripare aktivt studerar och underminerar de skyddsmekanismer vi förlitar oss på.
Samtidigt ser jag en positiv rörelse: säkerhetsgrupper reagerar snabbt, sårbarheter rättas till och kompetens från statlig nivå börjar spridas till bredare delar av samhället via aktörer som Nakasone Group. Det är precis den typ av kunskapsöverföring vi behöver.
För oss som bygger system är budskapet glasklart: säkerhet i leveranskedjan för programvara är inte längre en specialistfråga — det är grundläggande ingenjörsansvar. Och tvåfaktorsautentisering räcker inte längre om vi inte förstår vad som faktiskt skyddas.