研究人員將 arrayref Rust crate 劫持事件與朝鮮黑客聯繫起來
Wiz 表示,此次導致 arrayref(一個存在於大約四分之三運行 Rust 的環境中的 Rust 包)中毒的供應鏈攻擊,讓人聯想到朝鮮最近的軍事行動。.
這次惡意更新在一段代碼中隱藏了一個後門,該後門會在用戶編譯項目時matic運行,竊取登錄信息。因此,任何在週四編譯過項目的用戶都可能已經暴露了自己的電腦和個人信息。.
爲什麼朝鮮被指責爲arrayref被黑客攻擊的幕後黑手?
Wiz 的研究人員 Rami McCarthy 和enjRead 發表了一份報告 ,其中指出 arrayref 有效載荷指向命令和控制路徑 /49890878,該路徑也出現在 Mastra 活動中。
微軟將 Mastra 攻擊活動與一個名爲 Sapphire Sleet 的朝鮮黑客組織聯繫起來。.
用於 arrayref 攻擊的互聯網地址 (IP) 與 Mastra 中使用的另一個地址共享同一個安全證書。此外,一名報告可疑活動的受害者標記了一個 IP 地址,該地址在 Google Cloud 的 axios npm 攻擊中也出現過。.
Mandiant公司稱,此次攻擊是由一個名爲UNC1069的朝鮮組織發起的。兩次攻擊都使用了同一家主機託管公司Hostwinds。.
這次攻擊很難被發現,因爲它幾乎沒有改變任何東西。來自 Aikido 的安全研究員 Ilyas Makari 發現 ,三個 Rust 包 arrayref、internment 和 append-only-vec 中的實際代碼並沒有被修改。唯一的變化是,每個包的依賴列表中都添加了一個名爲 proc-macro1 的新依賴項。
這個名稱是對熱門庫 proc-macro2 的拼寫錯誤,該庫的下載量超過 1.54 億次。這個假冒的庫甚至包含了真正的 proc-macro2 代碼,因此該軟件仍然可以編譯並通過所有測試。.
有害部分隱藏在構建腳本中。.
Cargo 會在編譯時自動運行構建腳本matic因此,正如 Rust 安全響應團隊 在其公告中明確指出的那樣,僅僅編譯一個拉取了錯誤版本的項目就足以觸發攻擊。
攻擊的第二階段一旦運行,就會從 Chrome、Brave 和 Edge 瀏覽器中竊取已保存的密碼,並安裝自身,以便在 Windows、Mac 和 Linux 系統上重啓計算機後仍然存在。.
下載量最大的 Rust 妥協方案
Aikido 表示,此次攻擊是他們迄今爲止見過的最大規模的 Rust crate 泄露事件,以下載量衡量,其中用於 Solana 和 Ethereum工具的 arrayref 庫的總下載量約爲 2.44 億次。據報道,該漏洞暴露了 86 分鐘後被刪除。.
該團隊表示,Nextron Systems公司率先報告了此次攻擊。攻擊被發現後,該團隊撤回了已修復的乾淨版本,並鎖定了維護者的賬戶。.
Rust 團隊表示,他們不認爲作者是惡意行爲,而是評估認爲其機器或dent遭到了入侵。.
值得注意的是, 亞馬遜 於7月29日披露,已將一系列 npm庫被盜事件 與一名與朝鮮有關聯的黑客聯繫起來。TRM Labs也 報告 稱,截至2026年4月,朝鮮黑客組織造成的加密貨幣攻擊損失約佔所有加密貨幣攻擊損失的76%(約5.77億美元)。
黑帽黑客研究員範傑利斯·斯蒂卡斯 (Vangelis Stykas) 表示,他 trac到朝鮮黑客 入侵了遍佈 57 個國家的 1640 家公司。他發現,這些黑客經常以虛假的招聘信息引誘開發人員,並在其中植入惡意軟件,類似於本案例中被污染的構建依賴項。
最頂尖的加密貨幣專家都在閱讀我們的簡報。想 加入他們?









