2026 年 8 月 20 日,安全研究人员发现了一起有组织的供应链攻击,目标是 crates.io 上三个广泛使用的 Rust 软件包:arrayref 0.3.10、internment 0.8.7 和 append-only-vec 0.1.9。这些软件包被修改为包含一个会在编译期间执行远程代码的恶意依赖。Rust 安全响应团队移除了遭入侵的版本并锁定了维护者账户,表示合法开发者的凭据或机器很可能已遭入侵。此次攻击利用了名为 proc-macro1 的仿冒软件包,通过冒充合法的 proc-macro2 库,使恶意软件能够在标准 Cargo 构建期间自动感染开发者工作站和 CI/CD 流水线。

恶意依赖在多个平台执行构建时载荷

此次攻击利用了 proc-macro1,这是一个冒充合法 proc-macro2 库的仿冒软件包。当 Cargo 解析该依赖时,它会自动执行恶意构建脚本。该脚本从经过 Base64 混淆的数据中重构命令与控制地址、禁用 TLS 验证,并从攻击者控制的服务器下载特定平台的载荷。此次入侵发生在构建阶段,这意味着只要编译一个通过传递依赖引入上述恶意软件包的项目,即使应用代码没有直接调用任何可疑函数,也可能导致系统感染。

该恶意软件可在 Linux、macOS 和 Windows 上运行。在 Linux 和 macOS 上,它会将可执行文件释放到临时目录并以脱离方式启动。在 Windows 上,它会部署 PowerShell 和 Visual Basic 脚本,以绕过执行策略并运行隐藏进程。

后门窃取系统数据并建立持久化

第二阶段后门通过窃取用户名、主机名、已安装的应用程序以及基于 Chromium 的浏览器中的浏览数据,对受感染系统进行画像。它通过 Windows 上的注册表运行键、Linux 上的 systemd 用户服务或 macOS LaunchAgents 建立用户级持久化。该后门会与命令与控制端点保持通信,并支持远程指令,以执行进一步操作和更改配置。

Rust 安全响应团队移除遭入侵的版本

Rust 安全响应团队迅速从 crates.io 移除了受影响的版本,并锁定了维护者账户。调查人员还发现了其他由攻击者控制的暂存软件包,包括 proc-macro-en、aovine、arone、aronenao 和 tinymember,这些软件包随后也被从注册表中移除。威胁行为者还撤回了 arrayref 的先前合法版本,可能试图在管理员介入前将依赖解析引向恶意版本。

广泛的生态系统暴露影响 Solana区块链基础设施

此次事件对 Rust 生态系统和区块链基础设施具有重大影响。在遭入侵前,arrayref 的累计下载量约为 1.52 亿次,并存在于包含 Solana 相关组件和热门图形界面框架的依赖树中。尽管下游项目只有在明确解析并构建恶意版本时才会遭到直接入侵,但该软件包广泛的传递依赖特性构成了一个覆盖开发者环境、CI/CD 流水线和自动化发布基础设施的广泛攻击面,而这些环境通常存放着敏感令牌和签名材料。

建议组织审计依赖并轮换密钥

建议组织审计 Cargo.lock 文件、依赖清单和构建日志,以查找受影响的版本及相关指标。任何编译过恶意版本的系统都应被视为可能已遭入侵,并需要轮换构建环境可访问的密钥、针对已知网络和主机特征开展取证搜寻,同时在经过验证的干净环境中重新构建软件。防御人员还应监控与已识别命令与控制基础设施的连接,以及与该植入程序相关的确定性域名生成算法输出。

常见问题

攻击者在 2026 年 8 月 20 日入侵了什么?

攻击者入侵了 crates.io 上的三个 Rust 软件包:arrayref 0.3.10、internment 0.8.7 和 append-only-vec 0.1.9。这些软件包被修改为包含名为 proc-macro1 的恶意依赖,该依赖会在标准编译期间执行远程代码。

恶意依赖是如何感染系统的?

仿冒的 proc-macro1 软件包会在 Cargo 解析该依赖时执行恶意构建脚本。该脚本从经过混淆的数据中重构命令与控制地址、禁用 TLS 验证,并下载特定平台的载荷,从而在受感染系统上建立后门访问和持久化。

Rust 安全响应团队采取了哪些行动?

Rust 安全响应团队从 crates.io 移除了遭入侵的版本,锁定了维护者账户,并识别和移除了其他由攻击者控制的暂存软件包,包括 proc-macro-en、aovine、arone、aronenao 和 tinymember。

免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。

本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到909075378@qq.com,本站相关工作人员将会进行核查处理回复

点赞(0) 打赏

评论列表 共有 0 条评论

暂无评论

微信小程序

微信扫一扫体验

立即
投稿

微信公众账号

微信扫一扫加关注

发表
评论
返回
顶部