研究人员将Rust语言arrayref库遭黑客入侵事件与朝鲜黑客联系起来

cryptonews.ru發佈於 2026-08-20更新於 2026-08-20

文章摘要

网络安全公司Wiz的研究人员将Rust库arrayref遭供应链攻击事件归因于朝鲜黑客。该恶意更新在构建脚本中隐藏了窃取凭证的后门,任何在周四编译了相关项目的用户都可能中招,导致计算机和敏感信息泄露。 研究人员指出,攻击载荷中的控制频道与朝鲜黑客组织Sapphire Sleet(又名UNC1069)关联的Mastra行动相同,且使用了相同的IP地址和托管服务商Hostwinds。攻击手法隐蔽,仅在arrayref、internment和append-only-vec三个流行Rust包的依赖列表中,添加了一个拼写错误的恶意依赖项“proc-macro1”(仿冒合法库proc-macro2)。该恶意库内含真实代码能通过编译,但构建脚本会在编译时触发攻击,窃取Chrome、Brave、Edge等浏览器的保存密码,并在Windows、Mac和Linux系统上建立持久化。 据安全公司Aikido评估,这是按下载量计最大的Rust库泄露事件。arrayref被广泛用于Solana和以太坊相关工具,累计下载约2.44亿次。漏洞存在约86分钟后被撤销。Rust官方团队认为原开发者账户可能被盗用,而非其本人恶意行为。 报告同时提及,亚马逊和TRM Labs均指出近期多起npm库攻击与朝鲜有关联,且朝鲜黑客在2026年4月以来盗取了约5.77亿美元加密货币,占同期加密货币黑客攻击总额的76%。其常用手法包括假借工作机会诱骗开发者安装恶意依赖。

安全公司Wiz表示,此次针对软件供应链的攻击感染了arrayref(一个存在于约四分之三Rust运行环境中的软件包),其手法引发了与近期朝鲜相关活动的比较。

恶意更新将窃取凭据的后门隐藏在一段旨在在用户编译项目时自动运行的代码中。因此,任何在周四编译项目的人都可能已使其计算机和机密信息遭到泄露。

为何将ArrayRef入侵事件归咎于朝鲜?

Wiz公司研究员拉米·麦卡锡和本杰明·拉奇发布了一份报告,指出arrayref的有效载荷将信号发送到控制通道/49890878,该通道也曾出现在Mastra行动中。

微软将Mastra行动与一个被其称为蓝宝石雨滴的朝鲜黑客组织联系起来。

此次arrayref攻击中使用的互联网地址,其安全证书与Mastra行动中使用的另一个地址相同。此外,一位报告了可疑活动的受害者提到了一个IP地址,而谷歌云发现该地址曾出现在axios npm包攻击中。

曼迪昂特公司声称此次攻击是由一个名为UNC1069的朝鲜组织实施的。两次攻击使用了同一家托管公司Hostwinds。

这次攻击之所以难以察觉,是因为它几乎没有做出任何改动。Aikido公司安全研究员伊利亚·马卡里发现,Rust的三个软件包——arrayref、internment和append-only-vec——内部的代码本身并未被修改。唯一的变化是,为每个软件包的依赖列表中添加了一个名为proc-macro1的新依赖项。

这个名字是流行的proc-macro2软件包的拼写错误,后者已被下载超过1.54亿次。这个伪造的软件包甚至包含了真正的proc-macro2代码,因此软件仍能正常编译并通过所有测试。

恶意部分隐藏在构建脚本中。

Rust安全威胁响应小组解释说,只需编译使用了错误版本的项目就足以触发攻击。

一旦运行,攻击的第二阶段会从Chrome、Brave和Edge浏览器中窃取保存的密码,并以一种能在Windows、Mac和Linux系统重启后持续存在的方式完成安装。

按下载量计Rust软件包最大的入侵事件

Aikido表示,按下载量衡量,此次攻击是他们遇到过的规模最大的Rust软件包入侵事件:用于Solana和以太坊工具的arrayref已被下载约2.44亿次。据报告,该漏洞存在了86分钟后被移除。

团队表示,最初的报告来自Photon Systems公司。发现攻击后,团队删除了干净版本并封锁了开发者账户。

Rust开发团队表示,他们认为作者的行为并非恶意,而是其计算机或身份数据可能遭到了入侵。

值得注意的是,亚马逊报告称一系列npm库入侵事件与一个与朝鲜有关的实体存在关联。TRM Labs也报告称,在2026年4月期间,朝鲜组织策划的黑客攻击约占加密货币黑客攻击总额的76%(约5.77亿美元)。

黑帽大会研究员万杰利斯·斯蒂卡斯表示,追踪到朝鲜黑客侵入了57个国家的1640家公司。他发现,他们经常通过虚假的工作邀约来诱骗开发者,从而安装恶意软件,类似于本次案例中的构建依赖投毒手法。

end-content

相關問答

Q此次Rust库arrayref供应链攻击事件的主要攻击手法是什么?

A攻击者劫持了arrayref、internment和append-only-vec三个Rust包的维护者账户,在更新中没有直接修改包的核心代码,而是添加了一个拼写错误但功能正常的依赖项`proc-macro1`(模仿广受欢迎的`proc-macro2`库)。恶意代码被隐藏在构建脚本中,当用户项目在编译过程中执行这些构建脚本时,就会触发攻击。

Q研究人员为何将此次攻击归因于朝鲜黑客?

A研究人员发现了多个技术关联点:1)攻击中使用的C2服务器域名 `/49890878` 也出现在由朝鲜黑客组织Sapphire Sleet发起的Mastra攻击行动中;2)攻击IP地址的安全证书与Mastra攻击中使用的另一个IP地址相同;3)用于攻击的IP地址曾被Google Cloud记录用于攻击npm包axios;4)两家安全公司(Microsoft和Mandiant)分别将该攻击归因于朝鲜组织Sapphire Sleet和UNC1069。

Q这次攻击针对的目标是什么?具体窃取了哪些信息?

A攻击的主要目标是窃取敏感凭证和信息。恶意代码会在受害者计算机上执行第二阶段载荷,从Chrome、Brave和Edge浏览器中盗取保存的密码,并会安装持久化后门,确保在Windows、Mac和Linux系统重启后仍能保持访问。

Q这次攻击的影响范围有多大?持续了多长时间?

A这是迄今已知规模最大的Rust包供应链攻击之一。被攻击的arrayref库被广泛使用,特别是在Solana和以太坊相关的工具中,累计下载量约为2.44亿次。根据报告,恶意版本在开源包仓库中存留了约86分钟,之后被移除。

QRust安全团队和包维护者是如何应对这次事件的?

A事件首先由安全公司Triton Systems报告。Rust安全团队在确认攻击后,迅速删除了所有被篡改的恶意版本,并禁用了相关开发者账户。Rust团队初步评估认为,包维护者本身可能并非恶意,其账户或凭证很可能遭到了第三方入侵。

你可能也喜歡

财政部直接下场压制长端利率

美国财政部近日通过扩大国债回购操作规模直接干预长端利率,以压制其上行压力。此举虽不同于传统的收益率曲线控制(YCC),但实质是政府直接管理自身融资成本。作者指出,当前美国面临高赤字率的根本挑战,而解决赤字需要依靠经济增长,尤其是科技行业的突破。然而,传统行业提振经济乏力,近期人工智能(AI)等科技叙事也显露疲态。 短期内,财政部的干预旨在缓解债券市场流动性紧张,避免期限利差过度走阔。但问题的核心在于货币政策与财政政策的协调。美联储即将举行的杰克逊霍尔会议备受关注,其是否配合财政部行动将成为关键。若美联储坚持通过加息来抑制长端利率,可能无助于解决长期结构性问题;若转向宽松以刺激供给和经济增长,则可能意味着政策逻辑的重大转变。 长期来看,技术性的流动性操作治标不治本。美国经济呈现K型分化,底层复苏乏力。改革面临巨大阻力,成功的改革需要持久努力而非捷径。作者类比认为,财政部当前“花小钱办大事”的思路颇具投机色彩,若美联储加入干预,可能成为美元地位的关键催化因素。最终,美国需要在控制通胀、利率与汇率之间艰难平衡,以应对赤字高企、科技投资回报不明朗等深层挑战。

marsbit13 分鐘前

财政部直接下场压制长端利率

marsbit13 分鐘前

交易

現貨
活动图片