据 Cryptopolitan 报道,攻击者通过供应链攻击发布了 3 个广泛使用的 Rust 代码包恶意版本。其中,名为 arrayref 的库约被四分之三的 Rust 开发环境使用。
恶意更新隐藏了一个后门,可在用户编译项目时自动窃取登录信息。编译过受影响版本的用户,电脑和密钥可能已经暴露。
攻击路径指向伪装依赖
Wiz 研究人员指出,arrayref 攻击的命令与控制路径,与朝鲜黑客组织 Sapphire Sleet 和 UNC1069 使用的 Mastra 行动存在重叠,相关 IP 地址共享同一安全证书,并使用同一托管商 Hostwinds。
攻击者仅新增了一个拼写错误的 proc-macro1 依赖,以模仿流行的 proc-macro2,原有代码未被修改,因此通过了测试和构建。
恶意版本已下线,但下载量较大
这次攻击在发布 86 分钟后被删除,但期间已被大量下载。受影响的软件包在 Solana 和 Ethereum 工具中被广泛使用。
Rust 团队认为,维护者并非恶意行为,相关设备或凭证可能遭到入侵。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

