SlowMist
SlowMist|2026年08月21日 10:38
SlowMist TI 警报 一个针对 Rust 供应链的协同攻击影响了以下合法的 crates:`arrayref@0.3.10`、`internment@0.8.7` 和 `append-only-vec@0.1.9`。被攻陷的版本引入了恶意的 `proc-macro1` 依赖,该依赖会在 Cargo 构建期间自动下载并执行跨平台的恶意软件。arrayref 深度嵌入 Rust 生态系统。其之前的干净版本 v0.3.9 大约积累了 1.52 亿次下载,同时该 crate 还通过依赖链出现在广泛使用的 Rust GUI 栈中。此外,它在 Solana 生态系统中也有显著的影响力,包括 Solana 代币、质押和验证器相关组件。这些使用数据并不意味着这些项目或主机已被攻陷。 潜在的攻击者行为包括构建时远程代码执行、主机分析、持久化、与浏览器相关的数据收集,以及执行额外的脚本或 shell 命令。 用户应检查 Cargo.lock 文件和构建环境中是否存在受影响的版本。重要的是,arrayref = "0.3.9" 并不严格固定在 v0.3.9,在新的依赖解析或更新过程中可能会解析到 v0.3.10。在适当情况下,请使用精确的版本要求,例如 arrayref = "=0.3.9",并在 Cargo.lock 中验证解析的版本。轮换可能暴露的凭据,并从可信环境中重建受影响的系统。 你还可以访问 https://www.((misteye.io))/ 免费检查你使用的 npm 包、pip 包、域名或 IP 是否安全。 一如既往,保持警惕! https://(github.com)/rustsec/advisory-db/issues/3161 https://enterprise.((misteye.io))/threat-intelligence/SM-2026-166133
分享至:

热门快讯

APP下载

X

Telegram

Facebook

Reddit

复制链接

热门阅读