Folia
← 返回头版

恶意Rust包Arrayref在构建时执行远程有效载荷

流行Rust包arrayref的0.3.10版本于2026年8月20日遭到破坏1。该版本新增了对typosquatted包proc-macro1的依赖1,其构建脚本能在项目编译时下载并执行远程二进制文件1。攻击者通过下架旧版本(0.3.5-0.3.9)将开发者推向恶意的0.3.10版本1。arrayref维护者账号droundy遭入侵1,另有冒充David Tolnay身份的账号dtolney参与其中1。

恶意二进制文件由位于23.254.165.112:9089和23.254.165.112:443的服务器提供1。在Unix系统上,有效载荷被写入/tmp/rust-setup目录1,而Windows系统则通过PowerShell脚本执行1。该恶意代码支持x86_64、aarch64、i686和armv7四个处理器架构1。考虑到arrayref已被下载约2.45亿次1,此次供应链攻击的潜在影响范围广泛。crates.io团队已移除这些恶意版本1。


评论