RecodeX 重构消息,8月20日,攻击者通过供应链攻击发布了三个广泛使用的Rust代码包恶意版本,其中arrayref库被约四分之三的Rust开发环境使用。恶意更新隐藏后门,可在用户编译项目时自动窃取登录信息,编译过受影响版本的用户可能已暴露电脑和密钥。Wiz研究人员指出,攻击的命令与控制路径与朝鲜黑客组织SapphireSleet和UNC1069使用的Mastra行动重叠,IP地址共享同一安全证书且使用同一托管商Hostwinds。攻击者仅新增了拼写错误的proc-macro1依赖,模仿流行的proc-macro2,未修改原有代码,使其通过测试和构建。攻击在发布86分钟后被删除,但已被大量下载。受影响包在Solana和Ethereum工具中广泛使用。Rust团队认为维护者非恶意行为,其设备或凭证可能遭入侵。
Rust库arrayref遭供应链攻击,后门窃取登录信息
后续报道
攻击者投毒三个Rust crate,借Cargo构建执行恶意软件
RecodeX 重构消息,攻击者在三个Rust crate中植入恶意代码,利用Cargo构建脚本在开发者笔记本电脑和CI运行器上执行下载器。这些恶意版本发布后不到两小时即被移除,但已构成供应链攻击风险。