慢雾:Rust 供应链攻击波及 arrayref 等三个库,涉及 Solana 生态多个组件
BiRun 讯,据慢雾监测,Rust 报告的供应链攻击波及 [email protected]、[email protected]、[email protected] 三个正规库。被攻陷的版本引入了恶意依赖 proc-macro1,会在 Cargo 构建过程中自动下载并执行跨平台恶意软件。慢雾指出,arrayref 在 Rust 生态中应用广泛,其此前的干净版本 v0.3.9 累计下载量约 1.52 亿次,且该库也间接出现在多个常用 Rust GUI 框架的依赖链中,在 Solana 生态(包括代币、质押、验证者相关组件)中同样有较大覆盖面,但上述使用数据并不代表相关项目或主机已遭攻陷。慢雾表示,攻击者可能实施的行为包括构建阶段远程代码执行、主机信息探测、持久化驻留、浏览器数据窃取,以及执行其他脚本或 shell 命令。慢雾建议用户检查 Cargo.lock 文件及构建环境中是否存在受影响版本,使用精确版本要求,并在 Cargo.lock 中核实实际解析版本,同时轮换可能暴露的凭证,并在可信环境中重建受影响系统。
评论
0/500
登录 后参与讨论
免责声明:本文内容仅供参考,不构成任何投资建议。
更多快讯