区块链文库报道:
Wiz称,针对arrayref(一个在约四分之三运行Rust的环境中存在的Rust包)的供应链攻击,已被拿来与近期朝鲜的网络行动相提并论。
此次恶意更新隐藏了一个后门程序,该程序会在用户编译项目时自动运行的代码中窃取登录信息。因此,任何在周四编译过项目的人,都可能已暴露其计算机和机密信息。
为何朝鲜被指控为arrayref黑客事件的幕后黑手?
Wiz研究人员Rami McCarthy和Benjamin Read发布报告指出,arrayref的载荷会向一个命令与控制路径(/49890878)发送信标,该路径同样出现在Mastra行动中。微软将Mastra行动与一个名为Sapphire Sleet的朝鲜黑客组织联系起来。arrayref攻击中使用的IP地址与Mastra行动中使用的另一个地址共享同一安全证书。此外,一名报告可疑活动的受害者标记了一个IP地址,该地址曾被谷歌云在axios npm攻击中发现。Mandiant表示,此次攻击由名为UNC1069的朝鲜组织实施。两次攻击使用了同一家托管公司Hostwinds。
攻击难以察觉,因为其改动极小
Aikido的安全研究员Ilyas Makari发现,三个Rust包(arrayref、internment和append-only-vec)内部的实际代码并未被修改。唯一的变化是每个包依赖列表中添加了一个名为proc-macro1的新依赖项。该名称是对流行crate proc-macro2(下载量超过1.54亿次)的拼写错误。这个虚假的crate甚至包含了真实的proc-macro2代码,因此软件仍能正常构建并通过所有测试。恶意部分被隐藏在构建脚本中。Cargo在编译时会自动运行构建脚本,因此,正如Rust安全响应团队在其公告中指出的那样,仅仅编译一个拉取了恶意版本的项目就足以触发攻击。一旦运行,攻击的第二阶段会窃取Chrome、Brave和Edge浏览器中保存的密码,并自我安装以在Windows、Mac和Linux系统上持久化存在,即使重启计算机也不会被清除。
按下载量计,这是Rust生态中最大规模的供应链攻击
Aikido表示,按下载量衡量,这是其见过的最大规模的Rust crate攻击。arrayref(用于Solana和Ethereum的工具中)总下载量约2.44亿次。据报道,该漏洞在删除前持续暴露了86分钟。该团队称,Nextron Systems首先报告了此事。攻击被发现后,团队恢复了干净版本的发布状态,并锁定了维护者的账户。Rust团队表示,他们认为维护者并非恶意行为,而是其机器或凭证遭到入侵。值得注意的是,亚马逊于7月29日披露,已将一系列npm库入侵事件与一名与朝鲜相关的行为者联系起来。TRM Labs也报告称,2026年4月前,朝鲜黑客组织约占所有加密黑客攻击总价值的76%(约5.77亿美元)。Black Hat研究员Vangelis Stykas表示,他追踪到朝鲜黑客已渗透至57个国家的1640家公司。他发现,这些黑客经常利用虚假的招聘信息诱骗开发者安装恶意软件,这与本案中被投毒的构建依赖关系如出一辙。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




