Le code malveillant s’est exécuté au moment de la construction

L’attaque n’a pas obligé les développeurs à exécuter du code suspect ni même à appeler une fonction depuis arrayref. « Comme les scripts de build Rust s’exécutent au moment de la compilation, il suffit de construire n’importe quel projet dont le fichier de verrouillage résout arrayref 0.3.10 pour faire exploser la charge utile. Le code de la caisse n’a jamais besoin d’être appelé », ont déclaré les chercheurs de StepSecurity.

Lorsque le package concerné a été construit, le fichier de configuration « Cargo.toml » a ajouté proc-macro1 comme dépendance. Cette dépendance a ensuite reconstruit une URL de commande et de contrôle (C2) à partir de fragments Base64, désactivé la validation du certificat TLS, téléchargé une charge utile spécifique à la plate-forme et l’a exécutée dans le cadre du processus de construction normal.

Wiz a trouvé la charge utile collectant des informations sur l’hôte, le nom d’utilisateur et le système d’exploitation, énumérant les applications installées et inspectant les profils Chrome, Brave et Edge pour les informations de connexion et d’extension enregistrées.

A lire également