Rust核心库arrayref遭恶意注入,编译环境面临数据泄露风险
2024年8月20日,知名开源代码平台Cryptopolitan披露,攻击者通过供应链手段向三个主流Rust代码包发布恶意版本,其中arrayref库因被约四分之三的Rust开发环境集成,成为关键入侵入口。该恶意更新在用户构建项目时悄然激活后门,可自动捕获登录凭证与系统密钥,导致终端设备及加密资产暴露于威胁之下。
攻击路径与朝鲜黑客组织存在高度技术重叠
Wiz安全团队分析指出,此次arrayref攻击所用的命令与控制通信机制,与朝鲜黑客组织Sapphire Sleet及UNC1069实施的Mastra行动具有显著共性,包括共享同一域名证书、使用相同托管服务提供商Hostwinds,以及采用拼写近似的proc-macro1依赖项伪装成广受欢迎的proc-macro2,从而绕过自动化检测流程。
恶意代码未修改原逻辑,隐蔽性极强且传播迅速
攻击者并未对原有源码进行实质性更改,仅在依赖项中引入轻微拼写偏差,使恶意版本能顺利通过构建验证,实现无痕部署。尽管该恶意版本在发布后仅86分钟即被移除,但已被大量开发者下载并集成至生产环境,波及范围涵盖Solana与以太坊生态中的关键工具链。
维护者或遭设备入侵,非主观行为所致
Rust核心团队评估认为,当前维护者并无恶意意图,其开发设备或账户可能已被攻陷,导致权限被盗用。这一事件再次凸显开源生态中身份认证与依赖管理环节的脆弱性,亟需加强供应链安全防护机制。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500 U
