Lewati ke konten utama
SERAPHIM NEWS
▲ KRITIS

Serangan Supply Chain pada Crate Rust arrayref Picu Kecemasan di Ekosistem Pengembangan

23 Agustus 2026 Seraphim News 4 mnt baca
Serangan Supply Chain pada Crate Rust arrayref Picu Kecemasan di Ekosistem Pengembangan

Kompromi Akun Maintainer Menyasar Ratusan Juta Unduhan

Ekosistem Rust yang selama ini dianggap relatif aman dari serangan supply chain mendapat pukulan telak pada 20 Agustus 2026. arrayref, crate populer dengan lebih dari 245 juta unduhan sepanjang masa, menjadi kendaraan penyebaran malware infostealer setelah penyerang berhasil membajak akun maintainer-nya, David Roundy.

Yang membuat insiden ini berbeda dari serangan supply chain biasa adalah kecepatan dan presisi eksekusinya. Dalam rentang waktu hanya 23 menit, penyerang menerbitkan versi berbahaya dari tiga sekaligus crate yang dikelola oleh akun yang sama: arrayref 0.3.10, append-only-vec 0.1.9, dan internment 0.8.7. Ketiganya merupakan dependensi yang digunakan secara luas di berbagai proyek kritis, mulai dari library kriptografi blake3 hingga framework GUI seperti egui dan iced, serta komponen yang berjalan di jaringan Ethereum dan Solana.

Mekanisme Serangan: Typosquatting di Tengah Alur Kompilasi

Modus operandi yang digunakan tergolong canggih namun elegan dalam kesederhanaannya. Penyerang menyuntikkan dependensi pada package bernama proc-macro1, sebuah typosquat dari proc-macro2 yang merupakan salah satu crate paling banyak digunakan di ekosistem Rust. Sisa kode sumber dari arrayref sendiri dibiarkan utuh tanpa perubahan, sehingga deteksi melalui tinjauan kode manual menjadi jauh lebih sulit.

Kunci dari serangan ini terletak pada file build.rs yang terkandung dalam proc-macro1. File tersebut secara otomatis dijalankan oleh kompiler Rust setiap kali crate dikompilasi. Script build ini merekonstruksi infrastruktur C2 (command and control) dari fragmen yang di-encode dalam base64, lalu memilih payload yang sesuai dengan sistem operasi tujuan: Linux x86-64, Windows x86-64, macOS x86-64, atau macOS ARM64.

Payload yang dijatuhkan memiliki kemampuan yang cukup mengkhawatirkan. Pada sistem Unix, malware menulis file ke /tmp/rust-setup, menandainya executable, dan menjalankannya sebagai proses terpisah. Di Windows, ia membuat script PowerShell tersembunyi yang diluncurkan melalui wscript.exe dan VBS launcher. Kemampuan inti payload mencakup eksekusi kode arbitrer dan pengumpulan kredensial dari database SQLite milik browser Google Chrome, Brave, dan Microsoft Edge.

Untuk memastikan malware tetap aktif setelah reboot, penyerang menetapkan persistensi melalui Registry Run key di Windows, LaunchAgent di macOS, dan systemd di Linux.

Jejak Digital yang Mengarah ke Pyongyang

Peneliti keamanan dari Wiz menemukan bahwa infrastruktur serangan ini bertumpang tindih dengan kampanye supply chain terdahulu yang dikaitkan dengan Korea Utara, termasuk serangan terhadap paket Mastra dan axios di ekosistem npm. Temuan ini memperkuat dugaan bahwa serangan terhadap arrayref bukan kerja amatir, melainkan bagian dari operasi terstruktur yang didukung negara.

Kronologi serangan menunjukkan perencanaan matang. Pada pukul 01:17 UTC, akun GitHub palsu yang mengimpersonasi developer Rust terkemuka David Tolnay dibuat, diikuti oleh akun serupa di crates.io. Pukul 01:55, versi benign proc-macro1@1.0.106 diterbitkan sebagai pemanasan. Enam jam kemudian, versi berbahaya 1.0.107 menyusul. Pukul 07:15, arrayref 0.3.10 diterbitkan melalui akun asli droundy, sementara versi 0.3.5 hingga 0.3.9 dihapus dari index secara bersamaan, kemungkinan untuk memaksa instalasi versi berbahaya.

Insiden ini dilaporkan pada pukul 07:54 UTC. Crates.io menghapus proc-macro1 pada pukul 08:03 dan mencabut arrayref 0.3.10 dari index pukul 08:41. Artinya, ada jendela waktu hampir satu setengah jam di mana proyek-proyek yang melakukan build ulang atau instalasi fresh dapat terpapar.

Siapa yang Berisiko dan Apa yang Harus Dilakukan

Dampak potensial dari serangan ini bersifat luas dan mendalam. arrayref saja memiliki 245 juta unduhan sepanjang masa, sementara append-only-vec dan internment dikombinasikan mencatat hampir 19 juta instalasi. Proyek-proyek yang bergantung pada ketiga crate ini mencakup tool kriptografi, framework GUI, dan komponen blockchain yang menangani aset digital bernilai tinggi.

Tim riset dari StepSecurity, SafeDep, dan Aikido masing-masing telah menerbitkan analisis teknis beserta indikator kompromi. Bagi pengembang yang menginstal versi yang tercemar selama jendela paparan, langkah pertama adalah mengasumsikan bahwa lingkungan mereka sudah dikompromikan.

Pemeriksaan yang direkomendasikan meliputi peninjauan file Cargo.lock untuk mendeteksi keberadaan dependensi yang terinfeksi, pencarian file yang dijatuhkan malware di direktori sistem, serta pemantauan lalu jaringan menuju alamat C2 di 23.254.165[.]112 pada port 9089 dan 443. Jika kompromi dikonfirmasi, rotasi seluruh kredensial yang dapat diakses, termasuk token CI, signing key, dan rahasia lainnya menjadi langkah yang tidak bisa ditunda. Pemulihan lingkungan dari backup yang diketahui aman juga sangat dianjurkan.

Tren yang Membuat Khawatir

Insiden arrayref bukan serangan supply chain pertama yang menyerang ekosistem Rust, namun ini adalah yang paling signifikan dari segi skala dan dampak potensial. Bersamaan dengan serangan npm yang juga dikaitkan dengan aktor yang sama, pola ini menunjukkan bahwa ekosistem package manager open source secara keseluruhan menjadi target strategis bagi aktor ancaman tingkat lanjut.

Yang perlu dipikirkan oleh komunitas pengembang adalah bagaimana membangun pertahanan yang lebih resilien terhadap serangan semacam ini. Pinning versi dependensi, memverifikasi checksum dan signature package, serta menerapkan supply chain security tool seperti Sigstore atau in-toto menjadi semakin penting bukan sekadar best practice, melainkan kebutuhan operasional.

Recommended Intelligence Reading