文章总结: 2026年8月20日,Rust生态遭遇供应链攻击,攻击者通过入侵开发者发布凭据,重新发布arrayref等热门Crate并植入恶意依赖proc-macro1。恶意Crate在构建时自动下载Payload,感染开发与CI环境。受影响版本包括arrayref0.3.10等,已被删除。建议开发者立即排查Cargo缓存与依赖树,停止使用受影响版本并检查构建环境。 综合评分: 84 文章分类: 供应链安全,恶意软件,漏洞分析,安全运营,安全大事件
Rust生态遭供应链攻击,arrayref等多个Crate被植入恶意代码
tuto tuto
杂杂咱谈
2026年8月22日 00:13 福建
在小说阅读器读本章
去阅读
事件时间:2026年8月20日 事件类型:软件供应链攻击/恶意Crate/依赖投毒
一、事件概述
2026年8月20日,Rust安全团队收到报告称proc-macro1 Crate存在恶意代码。经确认,该Crate的Build Script会自动下载恶意Payload。
随后发现proc-macro1、proc-macro-en、aovine、arone、aronenao、tinymember等多个Crate均受到影响,相关恶意版本已从crates.io删除。
调查还发现,热门Cratearrayref被重新发布,并被修改为依赖恶意proc-macro1。
二、受影响版本
| Crate | 受影响版本 | 在线时间 |
| — | — | — |
| arrayref | 0.3.10 | 86 分钟 |
| internment | 0.8.7 | 90 分钟 |
| append-only-vec | 0.1.9 | 107 分钟 |
| proc-macro1 | 所有版本 | — |
| proc-macro-en | 所有版本 | — |
| aovine | 所有版本 | — |
| arone | 所有版本 | — |
| aronenao | 所有版本 | — |
| tinymember | 所有版本 | — |
其中:
[email protected]@[email protected]
已被删除。
三、攻击方式
攻击者疑似通过被入侵的开发者电脑或发布凭据重新发布Crate,并植入恶意依赖。
攻击链大致为:
开发者账号/设备遭入侵 ↓重新发布 Crate ↓引入恶意 proc-macro1 ↓Cargo 构建项目 ↓执行 Build Script ↓下载恶意 Payload ↓感染开发/CI 构建环境
Rust官方目前不认为arrayref作者本人存在恶意行为,更可能是其电脑或发布凭据遭到入侵。
四、本地排查
可以通过以下命令检查Cargo缓存中是否存在受影响Crate:
find ~/.cargo/registry/cache -type f \( \ -name 'append-only-vec-0.1.9.crate' -o \ -name 'arrayref-0.3.10.crate' -o \ -name 'internment-0.8.7.crate' -o \ -name 'proc-macro1-*.crate' -o \ -name 'proc-macro-en-*.crate' -o \ -name 'aovine-*.crate' -o \ -name 'arone-*.crate' -o \ -name 'aronenao-*.crate' -o \ -name 'tinymember-*.crate' \\) -print
同时建议检查:
cargo tree
以及项目中的Cargo.toml、Cargo.lock,确认是否存在上述依赖。
五、安全建议
如果发现受影响版本:
- 立即停止使用相关Crate;
- 删除本地恶意Crate缓存;
- 检查
Cargo.lock和依赖树; - 使用可信版本重新构建;
- 检查CI/CD构建环境;
- 检查开发者账号及Cargo发布凭据;
- 排查构建期间是否存在异常网络连接或恶意Payload下载。
六、事件总结
此次事件属于典型的Rust开源软件供应链攻击。攻击者通过入侵开发者发布环境,将恶意依赖植入正常Crate,并利用Cargo的构建流程执行恶意Build Script。
由于恶意代码能够在项目构建阶段自动执行,因此开发者即使没有主动运行恶意程序,也可能导致开发设备或CI/CD构建环境遭到攻击。
建议Rust开发者立即检查上述受影响版本及本地Cargo缓存。
Simple #Rust #Cargo #供应链攻击
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:杂杂咱谈 tuto tuto《Rust生态遭供应链攻击,arrayref等多个Crate被植入恶意代码》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论