Rust生态遭遇定向供应链投毒,恶意依赖引发构建阶段风险

安全研究机构慢雾监测到一起针对多个合法Rust软件包的供应链攻击行为,涉事项目包括[email protected]、[email protected]及[email protected]。攻击者在依赖链中注入名为proc-macro1的恶意组件,该模块在Cargo构建流程中被自动调用,触发跨平台恶意程序下载与执行。

构建时远程代码执行成核心威胁

此次攻击的核心危害在于其可在编译阶段实现远程指令执行,攻击者借此获取目标主机控制权,不仅可收集系统环境信息,还具备部署持久化后门的能力,并能窃取用户浏览器中的敏感凭证与会话数据。