Wiz 的研究人員將 Rust 生態系統中 arrayref 套件的入侵與朝鮮的行動聯繫起來。該惡意更新在編譯期間觸發後門,可能暴露用戶機器和機密。分析顯示,arrayref 的載荷與命令與控制路徑通信,該路徑出現在 Mastra 活動中。Microsoft 將 Mastra 與 Sapphire Sleet 組織關聯,Mandiant 則將 axios npm 的攻擊歸因於朝鮮組織 UNC1069。Aikido 的研究員 Ilyas Makari 發現 arrayref、internment 和 append-only-vec 套件的代碼未被修改,唯一變化是添加了名為 proc-macro1 的依賴項,其拼寫與流行的 proc-macro2 相似,並附帶合法代碼以免引起懷疑。惡意部分隱藏在構建腳本中,Rust 響應團隊警告,編譯受影響版本的項目即可觸發攻擊,Cargo 會自動執行這些腳本。惡意軟體在第二階段竊取 Chrome、Brave 和 Edge 瀏覽器中的密碼,並在 Windows、Mac 和 Linux 上抵禦重啟。Aikido 將此案視為最大規模的 Rust crates 入侵事件,arrayref 下載量約 2.44 億次,廣泛用於 Solana 和 Ethereum 工具中。暴露可能持續 86 分鐘,發現後已恢復乾淨版本並封鎖維護者帳戶;Rust 團隊表示不相信作者存在惡意行為。Amazon 於 7 月 29 日表示,已將一系列 npm 庫入侵事件與朝鮮有關聯的行為者聯繫起來,並提到有報告稱一些活動利用虛假工作機會向開發者安裝惡意軟體。
本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。





























