Rust crate遭遇后门,2.45亿次下载供应链攻击波及多个项目

2026年8月20日,攻击者短暂劫持了三个广泛使用的Rust crate——arrayref@0.3.10、internment@0.8.7和append-only-vec@0.1.9,并在07:15至07:38 UTC之间的23分钟窗口内将其发布到crates.io。每个恶意版本都新增了一个拼写仿冒的proc-macro1依赖,其Cargo构建脚本会在编译期间下载并运行远程载荷,既未修改原始crate源代码,也不需要利用下游应用漏洞,从而将风险转移至存有机密、签名密钥和基础设施访问权限的开发者工作站及CI环境。arrayref是Solana代币接口和核心基础设施中的基础组件,在此前的干净版本中累计下载量约为2.45亿次;另外两个crate也出现在Solana工具链中,并在一定程度上用于以太坊工具链。恶意版本分别存续了86分钟、90分钟和107分钟,随后Rust安全团队将其撤回,并因疑似机器或凭据遭到入侵而锁定维护者账户。SlowMist、Socket、StepSecurity和Wiz等研究机构报告了此次事件,其中Wiz将相关基础设施与被追踪为Sapphire Sleet的朝鲜行为者联系起来。目前尚无广泛利用事件被公开报告;相关团队应检查Cargo.lock中是否存在这三个版本,检查CI是否有异常出站流量,并刷新缓存,因为取消发布不会改写本地锁文件,也不会重新构建已经交付的容器。

本网站上的信息是使用AI生成的,我们无法保证其准确性。 请仅作为参考信息使用。