恶意版本可窃取登录信息和密钥,Rust基础库arrayref遭供应链攻击
2026-08-21 03:11
Odaily星球日报讯 8 月 20 日,攻击者通过供应链攻击发布了 3 个广泛使用的 Rust 代码包恶意版本,其中 arrayref 被约四分之三的 Rust 开发环境使用。恶意更新隐藏了一个后门,可在用户编译项目时自动窃取登录信息;编译受影响版本的用户,其电脑和密钥可能已暴露。Wiz 研究人员指出,arrayref 攻击的命令与控制路径与朝鲜黑客组织 Sapphire Sleet 和 UNC1069 使用的 Mastra 行动存在重叠,相关 IP 地址共享同一安全证书,并使用同一托管商 Hostwinds。攻击者仅新增了拼写错误的 proc-macro1 依赖,以模仿流行的 proc-macro2,未修改原有代码,使恶意版本通过测试和构建。相关恶意版本在发布 86 分钟后被删除,但已被大量下载,受影响代码包广泛应用于 Solana 和 Ethereum 工具。Rust 团队认为,维护者并无恶意行为,其设备或凭证可能遭到入侵。
