Rust arrayref 库遭供应链攻击,恶意版本如何窃取开发者登录信息?
Rust arrayref 库遭供应链攻击,恶意版本植入后门窃取开发者登录信息。Wiz 研究将该攻击与朝鲜黑客组织关联,受影响包广泛用于 Solana 和 Ethereum 工具。
- Rust
- arrayref
- 供应链攻击
- Solana
- 以太坊
据 Cryptopolitan 报道,攻击者通过供应链攻击发布了三个广泛使用的 Rust 包的恶意版本,其中一个名为 arrayref 的库被约四分之三的 Rust 开发环境使用。该恶意更新隐藏了一个后门,当用户编译项目时会自动窃取登录信息;编译了受影响版本的用户,其计算机和密钥可能已暴露。
Wiz 研究人员指出,arrayref 攻击的命令与控制路径和朝鲜黑客组织 Sapphire Sleet 及 UNC1069 使用的 Mastra 行动存在重叠,相关 IP 地址共享同一安全证书,并使用相同的托管服务商 Hostwinds。攻击者仅添加了一个拼写错误的 proc-macro1 依赖,模仿热门的 proc-macro2,且未修改原始代码,因此得以通过测试和构建。该攻击版本在发布后 86 分钟被移除,但此前已被广泛下载。
受影响的包被广泛用于 Solana 和 Ethereum 工具中。Rust 团队认为,该维护者的行为并非出于恶意,其设备或凭证可能已被入侵。
事件要点
arrayref 是受影响的核心库之一,被大量 Rust 开发环境依赖;恶意后门在用户执行编译操作时触发,自动窃取登录凭证;攻击者通过拼写混淆依赖(proc-macro1 冒充 proc-macro2)植入恶意代码,未改动原库代码即通过构建测试;安全研究人员将该攻击与朝鲜黑客组织 Sapphire Sleet、UNC1069 的 Mastra 行动关联。
风险关注点
对于近期编译过受影响版本的开发者,主要风险包括编译环境的登录信息被窃取,以及本地计算机和密钥暴露;Solana 和以太坊生态中的大量工具依赖这些 Rust 包,可能波及下游项目;拼写混淆的依赖包能够绕过常规代码审查,说明依赖链的拼写验证和来源审计存在隐患。
后续观察指标
可进一步关注 Rust 生态中是否发现其他受影响包的安全公告;arrayref 维护者账户及设备的安全审计进展;以及开发者社区对类似拼写混淆依赖(typosquatting)的排查与防御措施更新情况。