Wiz称,针对arrayref(一个在约四分之三运行Rust的环境中存在的Rust包)的供应链攻击,已被拿来与近期朝鲜的网络行动相提并论。
此次恶意更新隐藏了一个后门程序,该程序会在用户编译项目时自动运行的代码中窃取登录信息。因此,任何在周四编译过项目的人,都可能已暴露其计算机和机密信息。
为何朝鲜被指控为arrayref黑客事件的幕后黑手?
Wiz研究人员Rami McCarthy和Benjamin Read发布报告指出,arrayref的载荷会向一个命令与控制路径(/49890878)发送信标,该路径同样出现在Mastra行动中。微软将Mastra行动与一个名为Sapphire Sleet的朝鲜黑客组织联系起来。arrayref攻击中使用的IP地址与Mastra行动中使用的另一个地址共享同一安全证书。此外,一名报告可疑活动的受害者标记了一个IP地址,该地址曾被谷歌云在axios npm攻击中发现。Mandiant表示,此次攻击由名为UNC1069的朝鲜组织实施。两次攻击使用了同一家托管公司Hostwinds。
攻击难以察觉,因为其改动极小
Aikido的安全研究员Ilyas Makari发现,三个Rust包(arrayref、internment和append-only-vec)内部的实际代码并未被修改。唯一的变化是每个包依赖列表中添加了一个名为proc-macro1的新依赖项。该名称是对流行crate proc-macro2(下载量超过1.54亿次)的拼写错误。这个虚假的crate甚至包含了真实的proc-macro2代码,因此软件仍能正常构建并通过所有测试。恶意部分被隐藏在构建脚本中。Cargo在编译时会自动运行构建脚本,因此,正如Rust安全响应团队在其公告中指出的那样,仅仅编译一个拉取了恶意版本的项目就足以触发攻击。一旦运行,攻击的第二阶段会窃取Chrome、Brave和Edge浏览器中保存的密码,并自我安装以在Windows、Mac和Linux系统上持久化存在,即使重启计算机也不会被清除。
按下载量计,这是Rust生态中最大规模的供应链攻击
Aikido表示,按下载量衡量,这是其见过的最大规模的Rust crate攻击。arrayref(用于Solana和Ethereum的工具中)总下载量约2.44亿次。据报道,该漏洞在删除前持续暴露了86分钟。该团队称,Nextron Systems首先报告了此事。攻击被发现后,团队恢复了干净版本的发布状态,并锁定了维护者的账户。Rust团队表示,他们认为维护者并非恶意行为,而是其机器或凭证遭到入侵。值得注意的是,亚马逊于7月29日披露,已将一系列npm库入侵事件与一名与朝鲜相关的行为者联系起来。TRM Labs也报告称,2026年4月前,朝鲜黑客组织约占所有加密黑客攻击总价值的76%(约5.77亿美元)。Black Hat研究员Vangelis Stykas表示,他追踪到朝鲜黑客已渗透至57个国家的1640家公司。他发现,这些黑客经常利用虚假的招聘信息诱骗开发者安装恶意软件,这与本案中被投毒的构建依赖关系如出一辙。
ETH
SOL

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注