安全研究机构 Wiz 发布报告称,Rust 包 arrayref 遭遇供应链攻击,并指出该攻击与朝鲜黑客组织存在关联。arrayref 被约四分之三的 Rust 开发环境使用,恶意更新通过构建脚本植入后门,在用户编译项目时自动执行,窃取登录信息。研究人员 Rami McCarthy 和 Benjamin Read 发现,恶意负载回连的指令与控制路径 /49890878 与此前的 Mastra 攻击活动相同,而微软已将 Mastra 活动归因于其追踪的朝鲜黑客组织 Sapphire Sleet。此外,攻击使用的 IP 地址与 Mastra 活动共享同一安全证书,另一相关 IP 还出现在 axios npm 攻击事件中;Mandiant 则将此攻击归因于朝鲜组织 UNC1069,两个攻击活动均使用了同一托管商 Hostwinds。
此次攻击极为隐蔽。安全研究员 Ilyas Makari 发现,arrayref、internment 和 append-only-vec 三个 Rust 包的实际代码并未被修改,唯一的变化是各自的依赖列表中新增加了一个名为 proc-macro1 的依赖项。该名称是对下载量超过 1.54 亿次的常用包 proc-macro2 的拼写仿冒。这个伪造包甚至包含了真正的 proc-macro2 代码,因此项目仍能正常构建并通过所有测试。真正的恶意部分隐藏在构建脚本中。Cargo 会在编译时自动执行构建脚本,正如 Rust 安全响应团队在公告中所指出的,仅仅编译一个拉取了恶意版本的项目就足以触发攻击。
恶意代码运行后,第二阶段攻击会窃取 Chrome、Brave 和 Edge 浏览器中保存的密码,并会安装自身以实现重启后持久化,影响 Windows、macOS 和 Linux 系统。
Aikido 表示,以下载量计,这是其见过的最大规模 Rust crate 攻击。arrayref 被用于 Solana 和以太坊的相关工具,总下载量约 2.44 亿次。恶意版本暴露时间约为 86 分钟,随后被删除。Aikido 团队称,Nextron Systems 首先报告了此问题,攻击被发现后,团队立即恢复了干净版本并锁定了维护者账户。
Rust 团队表示,他们认为维护者并非有意作恶,而是其机器或凭据遭到入侵。
此外,亚马逊于 7 月 29 日披露,已将一系列 npm 库入侵事件关联到同一名朝鲜关联攻击者。TRM Labs 报告还显示,2026 年前四个月,朝鲜黑客组织约占所有加密货币黑客攻击被盗价值的 76%(约 5.77 亿美元)。Black Hat 研究员 Vangelis Stykas 则追踪到朝鲜黑客已渗透 57 个国家的 1640 家公司,并发现他们常以虚假工作邀请诱骗开发者安装恶意软件,与此次投毒依赖的诱导方式类似。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。