• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

研究人员将arrayref Rust crate劫持事件关联至朝鲜黑客

2026-08-21 05:15:14
收藏

Wiz称,针对arrayref(一个在约四分之三运行Rust的环境中存在的Rust包)的供应链攻击,已被拿来与近期朝鲜的网络行动相提并论。

此次恶意更新隐藏了一个后门程序,该程序会在用户编译项目时自动运行的代码中窃取登录信息。因此,任何在周四编译过项目的人,都可能已暴露其计算机和机密信息。

为何朝鲜被指控为arrayref黑客事件的幕后黑手?

Wiz研究人员Rami McCarthy和Benjamin Read发布报告指出,arrayref的载荷会向一个命令与控制路径(/49890878)发送信标,该路径同样出现在Mastra行动中。微软将Mastra行动与一个名为Sapphire Sleet的朝鲜黑客组织联系起来。arrayref攻击中使用的IP地址与Mastra行动中使用的另一个地址共享同一安全证书。此外,一名报告可疑活动的受害者标记了一个IP地址,该地址曾被谷歌云在axios npm攻击中发现。Mandiant表示,此次攻击由名为UNC1069的朝鲜组织实施。两次攻击使用了同一家托管公司Hostwinds。

攻击难以察觉,因为其改动极小

Aikido的安全研究员Ilyas Makari发现,三个Rust包(arrayref、internment和append-only-vec)内部的实际代码并未被修改。唯一的变化是每个包依赖列表中添加了一个名为proc-macro1的新依赖项。该名称是对流行crate proc-macro2(下载量超过1.54亿次)的拼写错误。这个虚假的crate甚至包含了真实的proc-macro2代码,因此软件仍能正常构建并通过所有测试。恶意部分被隐藏在构建脚本中。Cargo在编译时会自动运行构建脚本,因此,正如Rust安全响应团队在其公告中指出的那样,仅仅编译一个拉取了恶意版本的项目就足以触发攻击。一旦运行,攻击的第二阶段会窃取Chrome、Brave和Edge浏览器中保存的密码,并自我安装以在Windows、Mac和Linux系统上持久化存在,即使重启计算机也不会被清除。

按下载量计,这是Rust生态中最大规模的供应链攻击

Aikido表示,按下载量衡量,这是其见过的最大规模的Rust crate攻击。arrayref(用于Solana和Ethereum的工具中)总下载量约2.44亿次。据报道,该漏洞在删除前持续暴露了86分钟。该团队称,Nextron Systems首先报告了此事。攻击被发现后,团队恢复了干净版本的发布状态,并锁定了维护者的账户。Rust团队表示,他们认为维护者并非恶意行为,而是其机器或凭证遭到入侵。值得注意的是,亚马逊于7月29日披露,已将一系列npm库入侵事件与一名与朝鲜相关的行为者联系起来。TRM Labs也报告称,2026年4月前,朝鲜黑客组织约占所有加密黑客攻击总价值的76%(约5.77亿美元)。Black Hat研究员Vangelis Stykas表示,他追踪到朝鲜黑客已渗透至57个国家的1640家公司。他发现,这些黑客经常利用虚假的招聘信息诱骗开发者安装恶意软件,这与本案中被投毒的构建依赖关系如出一辙。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%