हैकर्स ने Rust प्रोग्रामिंग के व्यापक रूप से उपयोग किए जाने वाले 'arrayref' क्रेट के मेंटेनर अकाउंट को हैक कर लिया है, जिससे डेवलपर्स के सिस्टम में इन्फोस्टीलर मालवेयर फैलने का खतरा पैदा हो गया है। इस सप्लाई-चेन हमले ने ब्लॉकचेन और ग्राफिक्स जैसे महत्वपूर्ण क्षेत्रों को प्रभावित किया है।
- हैकर्स ने 'arrayref', 'append-only-vec', और 'internment' जैसे लोकप्रिय Rust क्रेट्स को निशाना बनाया।
- मालवेयर 'proc-macro1' नामक एक फर्जी पैकेज के जरिए सिस्टम में घुसता है।
- यह मालवेयर ब्राउज़र से पासवर्ड और संवेदनशील डेटा चुराने में सक्षम है।
- प्रभावित होने पर डेवलपर्स को तुरंत अपने सभी क्रेडेंशियल्स बदलने की सलाह दी गई है।
साइबर सुरक्षा जगत में एक बड़ी हलचल तब मची जब यह पता चला कि हैकर्स ने Rust प्रोग्रामिंग भाषा के अत्यधिक लोकप्रिय क्रेट arrayref के मेंटेनर अकाउंट को सफलतापूर्वक कॉम्प्रोमाइज कर लिया है। इस हमले का उद्देश्य डेवलपर्स के सिस्टम में 'इन्फोस्टीलर' (infostealer) मालवेयर डालना था, जो कंपाइलेशन प्रक्रिया के दौरान ही सक्रिय हो जाता है।
रिपोर्ट्स के अनुसार, यह हमला अत्यंत सटीक और तेज था। मात्र 23 मिनट के भीतर, हमलावरों ने न केवल arrayref को बल्कि append-only-vec और internment जैसे अन्य दो क्रेट्स को भी दूषित कर दिया। arrayref की लोकप्रियता का अंदाजा इसी बात से लगाया जा सकता है कि पिछले 90 दिनों में इसे 53 मिलियन से अधिक बार डाउनलोड किया गया है, जिसका उपयोग क्रिप्टोग्राफी, ग्राफिक्स और ब्लॉकचेन टूल्स में किया जाता है।
यह हमला कैसे काम करता है?
सुरक्षा फर्म StepSecurity के विश्लेषण से पता चला है कि हमलावरों ने proc-macro1 नामक एक 'typosquatting' पैकेज का उपयोग किया, जो दिखने में लोकप्रिय proc-macro2 जैसा लगता है। हैकर्स ने मूल सोर्स कोड को नहीं बदला, बल्कि इसमें एक दुर्भावनापूर्ण डिपेंडेंसी जोड़ दी। जब भी कोई डेवलपर इन क्रेट्स का उपयोग करके कोड कंपाइल करता है, तो एक 'build.rs' स्क्रिप्ट स्वचालित रूप से निष्पादित होती है, जो सिस्टम के ऑपरेटिंग सिस्टम (Windows, macOS, या Linux) के अनुसार मालवेयर लोड कर देती है।
यह सप्लाई-चेन हमला दर्शाता है कि कैसे एक छोटा सा विश्वासघात पूरे वैश्विक सॉफ्टवेयर इकोसिस्टम को खतरे में डाल सकता है।
BozokMedia विश्लेषण के अनुसार, यह हमला केवल डेटा चोरी तक सीमित नहीं है। यह मालवेयर Google Chrome, Brave और Edge जैसे ब्राउज़रों से SQLite डेटाबेस के माध्यम से लॉगिन क्रेडेंशियल्स चुराने में सक्षम है। विंडोज पर यह %TEMP%\rust-setup.ps1 बनाता है, जबकि लिनक्स और मैक पर भी यह सिस्टम में अपनी जगह बनाने (persistence) के लिए विशिष्ट फाइलें और प्रोसेस का उपयोग करता है।
Why This Matters
इस हमले का प्रभाव गहरा है क्योंकि arrayref का उपयोग Ethereum और Solana जैसे प्रमुख ब्लॉकचेन प्लेटफॉर्म्स और egui जैसे GUI फ्रेमवर्क में किया जाता है। यदि कोई डेवलपर इस हमले के दौरान कोड कंपाइल करता है, तो उसके सिस्टम के क्रेडेंशियल्स, CI टोकन और साइनिंग कीज़ चोरी होने का गंभीर खतरा है।
विशेषज्ञों ने यह भी संकेत दिया है कि इस हमले के बुनियादी ढांचे (infrastructure) में उत्तर कोरियाई (DPRK) हैकर्स के पिछले हमलों के साथ समानताएं देखी गई हैं, जो इसे एक राज्य-प्रायोजित साइबर हमले की ओर इशारा करता है।
Frequently Asked Questions
प्रश्न 1: क्या मुझे अपने Rust प्रोजेक्ट्स को अपडेट करना चाहिए?
उत्तर: हाँ, लेकिन केवल तभी जब आप सुनिश्चित हों कि आप एक सुरक्षित और प्रमाणित वर्जन का उपयोग कर रहे हैं। प्रभावित वर्जन 0.3.10 (arrayref) से बचें।
प्रश्न 2: यदि मेरा सिस्टम संक्रमित हो गया है तो मुझे क्या करना चाहिए?
उत्तर: तुरंत अपने सभी पासवर्ड, API कीज़ और क्रेडेंशियल्स बदलें और अपने वातावरण को सुरक्षित बैकअप से फिर से बनाएं।
| विशेषता | प्रभावित क्रेट्स | डाउनलोड संख्या (अनुमानित) |
|---|---|---|
| महत्वपूर्ण लाइब्रेरी | arrayref | 245 मिलियन (लाइफटाइम) |
| अन्य क्रेट्स | append-only-vec, internment | 19 मिलियन (कुल) |