朝鲜黑客涉嫌操控Rust生态供应链,后门潜伏86分钟
朝鲜关联黑客组织被指主导Rust包恶意更新事件
Wiz公司指出,对Rust生态中广泛使用的arrayref包的供应链攻击,其手法与近期朝鲜网络行动高度相似,引发安全界广泛关注。此次攻击通过在构建流程中嵌入隐蔽后门,于用户编译项目时自动激活,导致登录凭证泄露风险,凡在攻击窗口期内编译过项目的用户均可能面临系统暴露。
多证据链指向朝鲜黑客组织Sapphire Sleet
Wiz研究人员Rami McCarthy与Benjamin Read分析发现,arrayref攻击载荷向特定命令与控制路径(/49890878)发送信标,该路径曾在微软归因于朝鲜组织Sapphire Sleet的Mastra行动中出现。此外,攻击所用IP地址与另一波攻击共享同一数字证书,且一名受害者标记的可疑地址曾出现在谷歌云记录的axios npm攻击中。Mandiant确认该攻击由名为UNC1069的朝鲜实体实施,两次行动均使用同一家托管服务商Hostwinds。
攻击隐蔽性极强,仅靠依赖项微调即可完成渗透
Aikido安全团队研究员Ilyas Makari揭示,三个Rust包——arrayref、internment及append-only-vec——的源码本身未被篡改,唯一异常是依赖列表新增了一个名为proc-macro1的虚假crate。该名称实为流行库proc-macro2的拼写错误,且其内部包含真实代码,使项目仍可正常编译并通过测试。恶意逻辑隐藏于构建脚本中,当Cargo执行编译流程时自动触发。一旦运行,攻击第二阶段将窃取Chrome、Brave和Edge浏览器中的密码,并实现跨平台持久化,即使重启系统也无法清除。
史上最大规模的Rust生态供应链攻击之一
据Aikido评估,按下载量计算,此次攻击是迄今为止影响最广的Rust crate事件。arrayref作为Solana与Ethereum开发工具的关键组件,累计下载量达2.44亿次。漏洞在被发现前持续暴露86分钟。该事件由Nextron Systems首次报告,随后团队恢复了原始干净版本并锁定维护者账户。Rust官方表示,维护者本人可能并未参与,其开发环境或凭证已被入侵。值得注意的是,亚马逊于7月29日披露,一系列npm库入侵事件已与朝鲜行为者关联;TRM Labs数据显示,截至2026年4月,朝鲜黑客组织占加密资产攻击总价值的76%(约5.77亿美元)。Black Hat研究员Vangelis Stykas追踪发现,朝鲜黑客已渗透全球57国的1640家企业,常以虚假招聘邮件诱导开发者安装恶意软件,与本次依赖投毒策略如出一辙。
一分钟读懂:Wiz披露一起针对Rust生态的严重供应链攻击,攻击者通过伪造依赖项proc-macro1植入持久化后门,被指与朝鲜黑客组织相关。该漏洞在86分钟内影响超2.4亿次下载,利用虚假招聘信息渗透开发者环境。
