资讯
公开 · 已发布
朝鲜黑客是否发动了针对arrayref的供应链攻击?
Wiz 报告称,Rust 包 arrayref 的恶意更新(该包在约四分之三的 Rust 环境中使用)引入了一个隐藏的后门,该后门会在开发人员编译代码时自动窃取登录凭据。
发布时间:
更新时间:
发生了什么
Wiz 报告称,Rust 包 arrayref 的恶意更新(该包在约四分之三的 Rust 环境中使用)引入了一个隐藏的后门,该后门会在开发人员编译代码时自动窃取登录凭据。
已确认
全球影响 / 市场背景
由于该后门可以捕获开发人员在多个软件项目中的登录信息,因此此次攻击可能会让攻击者广泛访问代码存储库和内部系统,从而增加依赖当今 Rust 的公司的安全风险。
分析师推断
针对开源库的供应链攻击正在增加,近期事件与朝鲜等国家支持的组织有关;Rust 生态系统的快速增长意味着越来越多的代码依赖于共享包,放大了潜在影响。
分析师推断
下一步关注
- 对攻击者身份的调查,特别是是否涉及朝鲜组织,将明确归属,并可能引发政府的反应或制裁。 提议
- 预计 Rust 社区和包维护者将发布补丁,进行审计,并改进审查流程,以防止未来版本受到类似损害。 分析师推断
- 使用 Rust 的企业可能会重新评估其软件供应链风险管理,并可能增加在安全工具和第三方代码审查方面的支出,以确保符合内部政策。 分析师推断