Un ataque a la cadena de suministro del ecosistema Rust ha resultado en la publicación de versiones maliciosas de tres “crates” (paquetes de software) ampliamente utilizados: arrayref, internment y append-only-vec. El incidente, descubierto el 20 de agosto de 2026, implicó el compromiso de la cuenta de un mantenedor, lo que permitió la inyección de un dependiente con código malicioso. Estos paquetes afectados sumaban más de 245 millones de descargas en total, lo que subraya el impacto potencial de este tipo de ataques en la infraestructura de desarrollo.

El ataque se ejecutó a través de una dependencia “typosquatted” llamada proc-macro1 (un nombre similar a la legítima proc-macro2), cuyo script de compilación descargaba y ejecutaba una carga maliciosa remota durante el proceso de cargo build, cargo check o cargo test. La carga, dependiendo del sistema operativo (Unix, macOS, Windows), establecía persistencia y tenía la capacidad de robar credenciales de navegadores como Chrome, Brave y Edge al consultar sus bases de datos SQLite. Además, deshabilitaba la validación TLS para sus comunicaciones de comando y control (C2), facilitando la exfiltración de datos.

El equipo de respuesta a la seguridad de Rust actuó rápidamente, eliminando las versiones maliciosas en un lapso de entre 86 y 107 minutos desde su publicación. Para los desarrolladores, se recomienda encarecidamente revisar el directorio ~/.cargo/registry/cache en busca de los archivos de los paquetes eliminados y, para arrayref, fijar la versión en 0.3.9 o una anterior. Es crucial destacar que no existe una versión parcheada de los paquetes afectados ni se ha asignado un identificador CVE, por lo que la mitigación se centra en el control de versiones y la higiene del desarrollo. La entrega del malware se vio facilitada por el “yank” (retirada) de versiones seguras anteriores, dejando la versión comprometida como la única opción sin advertencias para Cargo.

Qué significa para tu empresa: Este incidente recalca la vulnerabilidad de las cadenas de suministro de software y la necesidad de una postura de seguridad proactiva. Si su empresa utiliza Rust en sus procesos de desarrollo, es fundamental revisar sus dependencias y garantizar que sus herramientas de seguridad puedan detectar y bloquear este tipo de amenazas en tiempo de compilación. Nuestra protección de endpoints EDR/XDR es vital para identificar y neutralizar la ejecución de cargas útiles maliciosas como las descritas, previniendo el robo de credenciales y la persistencia en los sistemas de sus desarrolladores.

Fuente original: The Hacker News — ver artículo →

#malware#exploits#parches-seguridad#linux