恶意版本可窃取登录信息和密钥,Rust基础库arrayref遭供应链攻击
2026-08-21 03:11
Odaily星球日报讯 8月20日、攻撃者はサプライチェーン攻撃を通じて、広く使用されている3つのRustコードパッケージの悪意あるバージョンを公開しました。そのうちarrayrefは、Rust開発環境の約4分の3で使用されています。悪意あるアップデートにはバックドアが隠されており、ユーザーがプロジェクトをコンパイルすると自動的にログイン情報を窃取します。影響を受けるバージョンをコンパイルしたユーザーは、そのコンピュータとキーがすでに露出している可能性があります。Wizの研究者は、arrayref攻撃のコマンド&コントロール経路が、北朝鮮のハッカー組織Sapphire SleetおよびUNC1069が使用するMastra作戦と重複しており、関連するIPアドレスが同一のセキュリティ証明書を共有し、同じホスティング事業者Hostwindsを使用していることを指摘しています。攻撃者は、人気のあるproc-macro2を模倣するために、スペルミスのあるproc-macro1依存関係を追加しただけで、元のコードは変更されておらず、悪意あるバージョンはテストとビルドを通過しました。関連する悪意あるバージョンは公開から86分後に削除されましたが、すでに大量にダウンロードされており、影響を受けるコードパッケージはSolanaおよびEthereumツールで広く使用されています。Rustチームは、保守者に悪意のある行為はなく、そのデバイスまたは認証情報が侵害された可能性があると考えています。
