安全公司Wiz表示,此次针对软件供应链的攻击感染了arrayref(一个存在于约四分之三Rust运行环境中的软件包),其手法引发了与近期朝鲜相关活动的比较。
恶意更新将窃取凭据的后门隐藏在一段旨在在用户编译项目时自动运行的代码中。因此,任何在周四编译项目的人都可能已使其计算机和机密信息遭到泄露。
为何将ArrayRef入侵事件归咎于朝鲜?
Wiz公司研究员拉米·麦卡锡和本杰明·拉奇发布了一份报告,指出arrayref的有效载荷将信号发送到控制通道/49890878,该通道也曾出现在Mastra行动中。
微软将Mastra行动与一个被其称为蓝宝石雨滴的朝鲜黑客组织联系起来。
此次arrayref攻击中使用的互联网地址,其安全证书与Mastra行动中使用的另一个地址相同。此外,一位报告了可疑活动的受害者提到了一个IP地址,而谷歌云发现该地址曾出现在axios npm包攻击中。
曼迪昂特公司声称此次攻击是由一个名为UNC1069的朝鲜组织实施的。两次攻击使用了同一家托管公司Hostwinds。
这次攻击之所以难以察觉,是因为它几乎没有做出任何改动。Aikido公司安全研究员伊利亚·马卡里发现,Rust的三个软件包——arrayref、internment和append-only-vec——内部的代码本身并未被修改。唯一的变化是,为每个软件包的依赖列表中添加了一个名为proc-macro1的新依赖项。
这个名字是流行的proc-macro2软件包的拼写错误,后者已被下载超过1.54亿次。这个伪造的软件包甚至包含了真正的proc-macro2代码,因此软件仍能正常编译并通过所有测试。
恶意部分隐藏在构建脚本中。
Rust安全威胁响应小组解释说,只需编译使用了错误版本的项目就足以触发攻击。
一旦运行,攻击的第二阶段会从Chrome、Brave和Edge浏览器中窃取保存的密码,并以一种能在Windows、Mac和Linux系统重启后持续存在的方式完成安装。
按下载量计Rust软件包最大的入侵事件
Aikido表示,按下载量衡量,此次攻击是他们遇到过的规模最大的Rust软件包入侵事件:用于Solana和以太坊工具的arrayref已被下载约2.44亿次。据报告,该漏洞存在了86分钟后被移除。
团队表示,最初的报告来自Photon Systems公司。发现攻击后,团队删除了干净版本并封锁了开发者账户。
Rust开发团队表示,他们认为作者的行为并非恶意,而是其计算机或身份数据可能遭到了入侵。
值得注意的是,亚马逊报告称一系列npm库入侵事件与一个与朝鲜有关的实体存在关联。TRM Labs也报告称,在2026年4月期间,朝鲜组织策划的黑客攻击约占加密货币黑客攻击总额的76%(约5.77亿美元)。
黑帽大会研究员万杰利斯·斯蒂卡斯表示,追踪到朝鲜黑客侵入了57个国家的1640家公司。他发现,他们经常通过虚假的工作邀约来诱骗开发者,从而安装恶意软件,类似于本次案例中的构建依赖投毒手法。
end-content




