研究人员将 arrayref Rust crate 劫持事件与朝鲜黑客联系起来
Wiz 表示,此次导致 arrayref(一个存在于大约四分之三运行 Rust 的环境中的 Rust 包)中毒的供应链攻击,让人联想到朝鲜最近的军事行动。.
这次恶意更新在一段代码中隐藏了一个后门,该后门会在用户编译项目时matic运行,窃取登录信息。因此,任何在周四编译过项目的用户都可能已经暴露了自己的电脑和个人信息。.
为什么朝鲜被指责为arrayref被黑客攻击的幕后黑手?
Wiz 的研究人员 Rami McCarthy 和enjRead 发表了一份报告 ,其中指出 arrayref 有效载荷指向命令和控制路径 /49890878,该路径也出现在 Mastra 活动中。
微软将 Mastra 攻击活动与一个名为 Sapphire Sleet 的朝鲜黑客组织联系起来。.
用于 arrayref 攻击的互联网地址 (IP) 与 Mastra 中使用的另一个地址共享同一个安全证书。此外,一名报告可疑活动的受害者标记了一个 IP 地址,该地址在 Google Cloud 的 axios npm 攻击中也出现过。.
Mandiant公司称,此次攻击是由一个名为UNC1069的朝鲜组织发起的。两次攻击都使用了同一家主机托管公司Hostwinds。.
这次攻击很难被发现,因为它几乎没有改变任何东西。来自 Aikido 的安全研究员 Ilyas Makari 发现 ,三个 Rust 包 arrayref、internment 和 append-only-vec 中的实际代码并没有被修改。唯一的变化是,每个包的依赖列表中都添加了一个名为 proc-macro1 的新依赖项。
这个名称是对热门库 proc-macro2 的拼写错误,该库的下载量超过 1.54 亿次。这个假冒的库甚至包含了真正的 proc-macro2 代码,因此该软件仍然可以编译并通过所有测试。.
有害部分隐藏在构建脚本中。.
Cargo 会在编译时自动运行构建脚本matic因此,正如 Rust 安全响应团队 在其公告中明确指出的那样,仅仅编译一个拉取了错误版本的项目就足以触发攻击。
攻击的第二阶段一旦运行,就会从 Chrome、Brave 和 Edge 浏览器中窃取已保存的密码,并安装自身,以便在 Windows、Mac 和 Linux 系统上重启计算机后仍然存在。.
下载量最大的 Rust 妥协方案
Aikido 表示,此次攻击是他们迄今为止见过的最大规模的 Rust crate 泄露事件,以下载量衡量,其中用于 Solana 和 Ethereum工具的 arrayref 库的总下载量约为 2.44 亿次。据报道,该漏洞暴露了 86 分钟后被删除。.
该团队表示,Nextron Systems公司率先报告了此次攻击。攻击被发现后,该团队撤回了已修复的干净版本,并锁定了维护者的账户。.
Rust 团队表示,他们不认为作者是恶意行为,而是评估认为其机器或dent遭到了入侵。.
值得注意的是, 亚马逊 于7月29日披露,已将一系列 npm库被盗事件 与一名与朝鲜有关联的黑客联系起来。TRM Labs也 报告 称,截至2026年4月,朝鲜黑客组织造成的加密货币攻击损失约占所有加密货币攻击损失的76%(约5.77亿美元)。
黑帽黑客研究员范杰利斯·斯蒂卡斯 (Vangelis Stykas) 表示,他 trac到朝鲜黑客 入侵了遍布 57 个国家的 1640 家公司。他发现,这些黑客经常以虚假的招聘信息引诱开发人员,并在其中植入恶意软件,类似于本案例中被污染的构建依赖项。
最顶尖的加密货币专家都在阅读我们的简报。想 加入他们?








