8月21日,据Cryptopolitan报道,8月20日,攻击者通过供应链攻击发布了三个广泛使用的Rust代码包恶意版本,其中名为arrayref的库被约四分之三的Rust开发环境使用。恶意更新隐藏了一个后门,可在用户编译项目时自动窃取登录信息,编译过受影响版本的用户可能已暴露电脑和密钥。
Wiz研究人员指出,arrayref攻击的命令与控制路径与朝鲜黑客组织Sapphire Sleet和UNC1069使用的Mastra行动重叠,IP地址共享同一安全证书且使用同一托管商Hostwinds。攻击者仅新增了拼写错误的proc-macro1依赖,模仿流行的proc-macro2,未修改原有代码,使其通过测试和构建。攻击在发布86分钟后被删除,但已被大量下载。受影响包在Solana和Ethereum工具中广泛使用。Rust团队认为维护者非恶意行为,其设备或凭证可能遭入侵。
⚠️ 免责声明:本文内容仅为区块链技术资讯与知识分享,不构成任何投资建议。虚拟货币相关活动属国家明令禁止的非法金融活动,请严格遵守法律法规,理性判断,风险自担。