Backdoor in Rust-Paketen: Nordkorea im Verdacht
Tech & Wissen

Backdoor in Rust-Paketen: Nordkorea im Verdacht

Am 20. August 2026 wurden drei populäre Rust-Pakete auf crates.io mit einer Backdoor infiziert. Wer in den 86 bis 107 Minuten, in denen die manipulierten Versionen online waren, Code kompilierte, riskierte unbemerkt Malware auf seinem Rechner auszuführen.

Quellen (8)
  1. Rust Blog (offiziell)blog.rust-lang.org
  2. Wiz (DPRK-Analyse)wiz.io
  3. The Hacker Newsthehackernews.com
  4. StepSecurity (technische Analyse)stepsecurity.io
  5. BleepingComputerbleepingcomputer.com
  6. Golemgolem.de
  7. CSO Onlinecsoonline.com
  8. TuxCaretuxcare.com
21. August 2026, 21:46 Uhr740 Wörter · 4 Min. Lesezeit

Als das Sicherheitsunternehmen Nextron Systems GmbH am 20. August 2026 um 7:15 Uhr UTC den Alarm auslöste, waren die infizierten Rust-Pakete bereits seit 86 Minuten auf crates.io online. Wer in diesem Zeitraum eines der betroffenen Pakete in ein Projekt eingebunden und neu kompiliert hatte, hatte ohne es zu wissen Schadsoftware ausgeführt. Das Rust Security Response Team zog die manipulierten Versionen von arrayref, internment und append-only-vec innerhalb von maximal 107 Minuten zurück. Eine Analyse des Sicherheitsdienstleisters Wiz zeigt, dass die Infrastruktur des Angriffs erhebliche Überschneidungen mit nordkoreanischen Kampagnen aufweist.

Ein Angriff, der beim Kompilieren zuschlägt

Rust-Entwickler laden Bibliotheken über das Paketverwaltungssystem Cargo von crates.io, dem offiziellen zentralen Repository. Die manipulierten Versionen der drei Pakete enthielten eine zusätzliche Abhängigkeit namens proc-macro1, ein Tippschreibfehler-Doppel des weit verbreiteten legitimen Pakets proc-macro2. Das gefälschte Paket enthielt ein Build-Skript, also Code, der automatisch beim Kompiliervorgang ausgeführt wird, noch bevor das eigentliche Programm läuft.

Genau darin liegt die Gefährlichkeit dieser Angriffstechnik: Der Entwickler muss die Schadsoftware nicht aktiv aufrufen. Es genügt, cargo build auszuführen, was bei jeder regulären Entwicklungsarbeit geschieht. Das Build-Skript rekonstruierte eine C2-Serveradresse aus Base64-Fragmenten, deaktivierte die TLS-Zertifikatsprüfung und lud eine plattformspezifische Nutzlast für Linux, Windows und macOS herunter.

35 Prozent aller Entwicklungsumgebungen betroffen

Der Angriff traf bewusst weitverbreitete Pakete. arrayref gilt als eines der meistgenutzten Rust-Hilfsbibliotheken überhaupt: Es findet sich in über 35 Prozent aller Entwicklungsumgebungen und in drei Viertel aller Umgebungen, in denen Rust eingesetzt wird. Die drei betroffenen Pakete zusammen kommen auf rund 245 Millionen Downloads.

Das Original-Konto des arrayref-Maintainers war nach Einschätzung des Rust Security Response Teams kompromittiert worden. Der eigentliche Entwickler des Pakets war nach aktuellen Erkenntnissen selbst nicht in den Angriff verwickelt, sein Zugangsdaten oder Rechner wurden wahrscheinlich von den Angreifern übernommen. Das ist ein klassisches Muster bei Supply-Chain-Angriffen: Statt ein neues Paket mit verdächtigem Namen einzuschleusen, übernehmen die Angreifer ein etabliertes Konto mit nachgewiesener Nutzervertrauensbasis.

Passwörter, Persistenz und Fernzugriff

Die heruntergeladene Nutzlast war ein voll ausgestattetes Fernzugriffs-Implantat. In der ersten Phase sammelte es Systeminformationen: Hostname, Benutzername, Betriebssystemversion und eine Liste installierter Anwendungen. Anschließend griff es auf die SQLite-Datenbanken der Browser Chrome, Brave und Edge zu, um dort gespeicherte Zugangsdaten auszulesen.

Zur dauerhaften Verankerung nutzte das Implantat betriebssystemspezifische Mechanismen: Registry-Run-Einträge unter Windows, LaunchAgents unter macOS und systemd-Dienste unter Linux. Für die Kommunikation mit dem Steuerserver entwickelte die Malware einen Ausweichmechanismus, der alle fünf Tage zehn neue algorithmisch generierte Domains erstellte, sogenannte DGA-Technik (Domain Generation Algorithm). Das Implantat unterstützte darüber hinaus Fernbefehle zur Konfigurationsänderung, Skriptausführung und Selbstbeendigung.

Nordkoreanischer Fingerabdruck

Wiz ordnet den Angriff mit erheblicher Sicherheit nordkoreanischen Akteuren zu. Zentrales Indiz ist der Beacon-Pfad /49890878, der identisch mit jenem aus der Mastra-Kampagne ist, die Microsoft der nordkoreanischen Gruppe Sapphire Sleet zugeschrieben hat. Sapphire Sleet ist eine staatliche nordkoreanische Bedrohungsgruppe, die auf Kryptowährungsziele und Softwarelieferkettenziele spezialisiert ist.

Dazu kommt ein gemeinsamer SSL-Zertifikatsaussteller und die Nutzung derselben Hostwinds-Infrastruktur im IP-Bereich 23.254.164.0/23, der sowohl bei dieser Kampagne als auch bei der von Google analysierten axios-npm-Attacke auftauchte. Die Häufung dieser technischen Überschneidungen macht einen Zufallstreffer nach Einschätzung von Wiz unwahrscheinlich. Eine offizielle Zuschreibung durch eine Regierungsbehörde steht noch aus.

Was Entwickler jetzt prüfen sollten

Das Rust Security Response Team hat konkrete Empfehlungen herausgegeben. Entwickler, die im Zeitfenster zwischen dem 20. August 2026 um 07:15 und 08:41 Uhr UTC an Projekten mit arrayref, internment oder append-only-vec gearbeitet haben, sollten ihren lokalen Cargo-Cache prüfen. Im Verzeichnis ~/.cargo/registry/cache/ lässt sich mit einem einfachen Befehl nach den betroffenen Versionen suchen.

Grundsätzlicher zeigt der Vorfall eine Schwachstelle im Ökosystem: Build-Skripte in Rust-Paketen erhalten bei cargo build automatisch Ausführungsrechte, ohne dass der Nutzer aktiv zustimmen muss. Das Rust-Team arbeitet an Mechanismen, die Entwickler vor solchen Angriffen zur Kompilierzeit warnen. Solange diese nicht verbreitet sind, bleibt die Aufmerksamkeit von Sicherheitsteams wie Nextron Systems die entscheidende Verteidigungslinie. Diesmal reichten 86 Minuten zum Alarm. Ob das in allen zukünftigen Fällen ausreicht, ist unter Sicherheitsexperten umstritten.

Kommentare