Rust 基礎庫 arrayref 遭供應鏈攻擊,疑似系朝鮮黑客所為
ChainCatcher 消息,据 Cryptopolitan 报道,攻擊者透過供應鏈攻擊發布了三個廣泛使用的 Rust 代碼包惡意版本,其中名為 arrayref 的庫被約四分之三的 Rust 開發環境使用。惡意更新隱藏了一個後門,可在用戶編譯項目時自動竊取登錄信息,編譯過受影響版本的用戶可能已暴露電腦和密鑰。
Wiz 研究人員指出,arrayref 攻擊的命令與控制路徑與朝鮮黑客組織 Sapphire Sleet 和 UNC1069 使用的 Mastra 行動重疊,IP 地址共享同一安全證書且使用同一托管商 Hostwinds。攻擊者僅新增了拼寫錯誤的 proc-macro1 依賴,模仿流行的 proc-macro2,未修改原有代碼,使其通過測試和構建。攻擊在發布 86 分鐘後被刪除,但已被大量下載。受影響包在 Solana 和 Ethereum 工具中廣泛使用。Rust 團隊認為維護者非惡意行為,其設備或憑證可能遭入侵。






