Rust 基礎庫 arrayref 遭供應鏈攻擊,疑似系朝鮮黑客所為
據 Cryptopolitan 報道,攻擊者通過供應鏈攻擊發布了三個廣泛使用的 Rust 代碼包惡意版本,其中名為 arrayref 的庫被約四分之三的 Rus…
據 Cryptopolitan 報道,攻擊者通過供應鏈攻擊發布了三個廣泛使用的 Rust 代碼包惡意版本,其中名為 arrayref 的庫被約四分之三的 Rust 開發環境使用。惡意更新隱藏了一個後門,可在用戶編譯項目時自動竊取登入資訊,編譯過受影響版本的用戶可能已暴露電腦和密鑰。Wiz 研究人員指出,arrayref 攻擊的命令與控制路徑與朝鮮黑客組織 Sapphire Sleet 和 UNC1069 使用的 Mastra 行動重疊,IP 地址共享同一安全證書且使用同一託管商 Hostwinds。攻擊者僅新增了拼寫錯誤的 proc-macro1 依賴,模仿流行的 proc-macro2,未修改原有代碼,使其通過測試和構建。攻擊在發佈 86 分鐘後被刪除,但已被大量下載。受影響包在 Solana 和 Ethereum 工具中廣泛使用。Rust 團隊認為維護者非惡意行為,其設備或憑證可能遭入侵。
insigtX 內容為資訊/教育性質,非投資建議。