跳到正文
原文
Wiz Research· Rami McCarthy·· 2026-08-20精选关注度70

Wiz 披露 arrayref 等 Rust crate 供应链攻击,基础设施与朝鲜相关行动重合

Rust Supply Chain Attack on arrayref: Significant Overlap with DPRK Campaigns

AI 导读

2026 年 8 月 20 日,crates.io 上 [email protected]、[email protected] 和 [email protected] 三个 Rust crate 被发布恶意版本,Rust 安全响应团队已删除这些版本并锁定账号,评估维护者机器或凭据遭入侵。恶意版本在 Cargo.toml 中引入仿冒 proc-macro2 的 proc-macro1,其 build.rs 在编译期从 Base64 片段重建 C2 地址、关闭 TLS 校验并下载执行平台专用载荷,因此只要构建受影响项目就会触发。

推荐理由

Wiz 复盘了 arrayref 等 Rust crate 被劫持的完整链路,并给出与朝鲜相关行动的 C2 基础设施重合证据,可对照排查自身构建环境。

阅读原文wiz.io