朝鲜黑客是否对arrayref发起了供应链攻击?

- 8 月 20 日,攻击者发布了三个广泛使用的 Rust crate 的恶意版本,其中以 arrayref 为首。.
- Wiz 表示,该基础设施与微软和 Mandiant 此前归咎于朝鲜的行动重叠。.
- 在泄露窗口期内构建 Rust 代码的开发人员和 CI 运维人员的机器可能已经受到感染。.
Wiz 表示,此次导致 arrayref(一个存在于大约四分之三运行 Rust 的环境中的 Rust 包)中毒的供应链攻击,让人联想到朝鲜最近的军事行动。.
这次恶意更新在一段代码中隐藏了一个后门,该后门会在用户编译项目时matic运行,窃取登录信息。因此,任何在周四编译过项目的用户都可能已经暴露了自己的电脑和个人信息。.
为什么朝鲜被指责为arrayref被黑客攻击的幕后黑手?
Wiz 的研究人员 Rami McCarthy 和enjRead 发表了一份报告 ,其中指出 arrayref 有效载荷指向命令和控制路径 /49890878,该路径也出现在 Mastra 活动中。
微软将 Mastra 攻击活动与一个名为 Sapphire Sleet 的朝鲜黑客组织联系起来。.
用于 arrayref 攻击的互联网地址 (IP) 与 Mastra 中使用的另一个地址共享同一个安全证书。此外,一名报告可疑活动的受害者标记了一个 IP 地址,该地址在 Google Cloud 的 axios npm 攻击中也出现过。.
Mandiant公司称,此次攻击是由一个名为UNC1069的朝鲜组织发起的。两次攻击都使用了同一家主机托管公司Hostwinds。.
这次攻击很难被发现,因为它几乎没有改变任何东西。来自 Aikido 的安全研究员 Ilyas Makari 发现 ,三个 Rust 包 arrayref、internment 和 append-only-vec 中的实际代码并没有被修改。唯一的变化是,每个包的依赖列表中都添加了一个名为 proc-macro1 的新依赖项。
这个名称是对热门库 proc-macro2 的拼写错误,该库的下载量超过 1.54 亿次。这个假冒的库甚至包含了真正的 proc-macro2 代码,因此该软件仍然可以编译并通过所有测试。.
有害部分隐藏在构建脚本中。.
Cargo 会在编译时自动运行构建脚本matic因此,正如 Rust 安全响应团队 在其公告中明确指出的那样,仅仅编译一个拉取了错误版本的项目就足以触发攻击。
攻击的第二阶段一旦运行,就会从 Chrome、Brave 和 Edge 浏览器中窃取已保存的密码,并安装自身,以便在 Windows、Mac 和 Linux 系统上重启计算机后仍然存在。.
下载量最大的 Rust 妥协方案
Aikido 表示,此次攻击是他们迄今为止见过的最大规模的 Rust crate 泄露事件,以下载量衡量,其中用于 Solana 和 Ethereum工具的 arrayref 库的总下载量约为 2.44 亿次。据报道,该漏洞暴露了 86 分钟后被删除。.
该团队表示,Nextron Systems公司率先报告了此次攻击。攻击被发现后,该团队撤回了已修复的干净版本,并锁定了维护者的账户。.
Rust 团队表示,他们不认为作者是恶意行为,而是评估认为其机器或dent遭到了入侵。.
值得注意的是, 亚马逊 于7月29日披露,已将一系列 npm库被盗事件 与一名与朝鲜有关联的黑客联系起来。TRM Labs也 报告 称,截至2026年4月,朝鲜黑客组织造成的加密货币攻击损失约占所有加密货币攻击损失的76%(约5.77亿美元)。
黑帽黑客研究员范杰利斯·斯蒂卡斯 (Vangelis Stykas) 表示,他 trac到朝鲜黑客 入侵了遍布 57 个国家的 1640 家公司。他发现,这些黑客经常以虚假的招聘信息引诱开发人员,并在其中植入恶意软件,类似于本案例中被污染的构建依赖项。
如果你正在阅读这篇文章,你已经领先一步了。 订阅我们的新闻简报,继续保持领先优势。
常见问题解答
哪些 Rust 箱子遭到了破坏?
来自同一维护者的三个合法 crate 被注入了恶意代码:arrayref 0.3.10、internment 0.8.7 和 append-only-vec 0.1.9,它们都添加了一个名为 proc-macro1 的恶意 typosquat 依赖项,并且此后已从 crates.io 中删除。.
为什么研究人员怀疑是朝鲜所为?
Wiz 发现,此次攻击的命令与控制路径、IP 颁发者字符串和 Hostwinds 基础设施与 Mastra 和 axios 攻击活动重叠,而微软和 Mandiant 已将这些攻击活动归咎于与朝鲜民主主义人民共和国有关联的行为者。.
开发了受影响的软件包的开发者应该怎么做?
由于有效载荷在 cargo 构建期间运行,Rust 团队和 Wiz 建议将任何解析出错误版本的工作站或 CI 运行器视为已遭入侵,然后轮换所有可访问的dent并重置浏览器存储的登录信息。.
免责声明:本页面提供的信息并非交易建议。Cryptopolitan.com对任何基于本页面信息进行的投资概不负责。我们tron您在做出任何投资决定前进行独立dent /或咨询合格的专业人士。Cryptopolitan研究

汉娜·科利莫尔
汉娜是一位作家兼编辑,在加密货币领域拥有近十年的博客写作和活动报道经验。在 Cryptopolitan,汉娜负责新闻版块,报道和分析 DeFi、RWA、加密货币监管、人工智能和前沿科技行业的最新动态。她毕业于阿卡迪亚大学,获得工商管理学位。.
















