Rust基礎庫arrayref遭供應鏈攻擊Rust基礎庫arrayref遭供應鏈攻擊
金色財經報道,8月21日,據Cryptopolitan報道,8月20日,攻擊者通過供應鏈攻擊發布了三個廣泛使用的Rust代碼包惡意版本,其中名爲arrayref的庫被約四分之三的Rust開發環境使用。惡意更新隱藏了一個後門,可在用戶編譯項目時自動竊取登錄信息,編譯過受影響版本的用戶可能已暴露電腦和密鑰。 Wiz研究人員指出,arrayref攻擊的命令與控制路徑與朝鮮黑客組織Sapphire Sleet和UNC1069使用的Mastra行動重疊,IP地址共享同一安全證書且使用同一託管商Hostwinds。攻擊者僅新增了拼寫錯誤的proc-macro1依賴,模仿流行的proc-macro2,未修改原有代碼,使其通過測試和構建。攻擊在發佈86分鐘後被刪除,但已被大量下載。受影響包在Solana和Ethereum工具中廣泛使用。Rust團隊認爲維護者非惡意行爲,其設備或憑證可能遭入侵。
免責聲明:本網站提供的資訊僅供教育和參考之用,不應視為財務或投資建議。
讚







