每日更新2026-09-23天天译,天天新
牛金金天天译站.NIUJINJIN
订阅
深度解读AI 人工智能全球

后门的 Rust 包击中了 cuts.io, 使开发者在构建时接触到恶意软件

来源:InfoWorld 2026-08-21 约 2 分钟读完
字号

后门的 Rust 包击中了 cuts.io, 使开发者在构建时接触到恶意软件。

3个Rust包的恶意版本,包括被广泛使用的阵列f被发布到箱子上. 8月20日的io登记,在编制受影响的项目时携带自动执行的后门. 维兹的安全研究者说,这次袭击也与最近由北朝鲜威胁行为者发起的供应链运动共享基础设施。 损害的释放是“arayref@0.3.10”、“internment@0.8.7”和“append- only-vec@0.1.9”。 这三家公司都对“proc-macro1”,即一个合法和被广泛下载的“proc-macro2”箱子的打字板提出了依赖。 Wiz研究者在一篇博客文章中表示, “第二阶段有效载荷是在平台的基础上选定的,除了无核64 macOS之外,还支持Linux、Windows和macOS的x86 64版本。” 一项Stepsecurity分析指出,阵列的下载量为2.45亿次,其中5 370万次是在过去90天内进行的. 网络安全装置估计,每层暴露窗口分别是86分、90分和107分,然后连同其他相关箱子一起被删除。 研究人员jhobern首先向RustSec and Security@rust-lang.org报告了这次攻击,但当时只有阵列折中方案才为人所知。 构建时恶意代码运行 攻击不需要开发人员执行可疑代码,甚至不需要调用从阵列中调用的函数. “因为Rust构建在编译时运行的脚本,简单地构建任何其锁文件已解决的阵列阵列已足以引爆有效载荷的项目。 Steepsecurity研究者说: 在构建受影响的软件包时,“Cargo.toml”配置文件增加了proc-macro1作为依赖。 此依赖随后从 Base64 片段重建了命令与控制(C2) URL, 禁用 TLS 证书验证, 下载了一个平台...。

(编译自 InfoWorld;原文 https://www.infoworld.com/article/4212389/backdoored-rust-packages-hit-crates-io-exposing-developers-to-malware-at-build-time-2.html,编译转述,非原文转载)

来源:InfoWorld(原文)
本文系本站对该英文资讯的编译与转述,非全文翻译;版权归原作者所有。
相关主题:AI 人工智能
免费订阅

每天 5 分钟,看懂世界在发生什么

订阅「牛金金天天译站」,每日精选海外科技/AI/文化资讯编译送到你邮箱。非经营性、无广告、可随时退订。

立即订阅 →

评论

登录后可发表评论,评论审核通过后展示。

延伸阅读

↑