Rust生态遭供应链攻击,arrayref等多个Crate被植入恶意代码

admin 2026-08-27 06:41:59 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 2026年8月20日,Rust生态遭遇供应链攻击,攻击者通过入侵开发者发布凭据,重新发布arrayref等热门Crate并植入恶意依赖proc-macro1。恶意Crate在构建时自动下载Payload,感染开发与CI环境。受影响版本包括arrayref0.3.10等,已被删除。建议开发者立即排查Cargo缓存与依赖树,停止使用受影响版本并检查构建环境。 综合评分: 84 文章分类: 供应链安全,恶意软件,漏洞分析,安全运营,安全大事件


Rust生态遭供应链攻击,arrayref等多个Crate被植入恶意代码

tuto tuto

杂杂咱谈

2026年8月22日 00:13 福建

在小说阅读器读本章

去阅读

事件时间:2026年8月20日 事件类型:软件供应链攻击/恶意Crate/依赖投毒

一、事件概述

2026年8月20日,Rust安全团队收到报告称proc-macro1 Crate存在恶意代码。经确认,该Crate的Build Script会自动下载恶意Payload。

随后发现proc-macro1、proc-macro-en、aovine、arone、aronenao、tinymember等多个Crate均受到影响,相关恶意版本已从crates.io删除。

调查还发现,热门Cratearrayref被重新发布,并被修改为依赖恶意proc-macro1。


二、受影响版本

| Crate | 受影响版本 | 在线时间 | | — | — | — | | arrayref | 0.3.10 | 86 分钟 | | internment | 0.8.7 | 90 分钟 | | append-only-vec | 0.1.9 | 107 分钟 | | proc-macro1 | 所有版本 | — | | proc-macro-en | 所有版本 | — | | aovine | 所有版本 | — | | arone | 所有版本 | — | | aronenao | 所有版本 | — | | tinymember | 所有版本 | — |

其中:

[email protected]@[email protected]

已被删除。


三、攻击方式

攻击者疑似通过被入侵的开发者电脑或发布凭据重新发布Crate,并植入恶意依赖。

攻击链大致为:

开发者账号/设备遭入侵        ↓重新发布 Crate        ↓引入恶意 proc-macro1        ↓Cargo 构建项目        ↓执行 Build Script        ↓下载恶意 Payload        ↓感染开发/CI 构建环境

Rust官方目前不认为arrayref作者本人存在恶意行为,更可能是其电脑或发布凭据遭到入侵。


四、本地排查

可以通过以下命令检查Cargo缓存中是否存在受影响Crate:

find ~/.cargo/registry/cache -type f \( \  -name 'append-only-vec-0.1.9.crate' -o \  -name 'arrayref-0.3.10.crate' -o \  -name 'internment-0.8.7.crate' -o \  -name 'proc-macro1-*.crate' -o \  -name 'proc-macro-en-*.crate' -o \  -name 'aovine-*.crate' -o \  -name 'arone-*.crate' -o \  -name 'aronenao-*.crate' -o \  -name 'tinymember-*.crate' \\) -print

同时建议检查:

cargo tree

以及项目中的Cargo.toml、Cargo.lock,确认是否存在上述依赖。


五、安全建议

如果发现受影响版本:

  • 立即停止使用相关Crate;
  • 删除本地恶意Crate缓存;
  • 检查Cargo.lock和依赖树;
  • 使用可信版本重新构建;
  • 检查CI/CD构建环境;
  • 检查开发者账号及Cargo发布凭据;
  • 排查构建期间是否存在异常网络连接或恶意Payload下载。

六、事件总结

此次事件属于典型的Rust开源软件供应链攻击。攻击者通过入侵开发者发布环境,将恶意依赖植入正常Crate,并利用Cargo的构建流程执行恶意Build Script。

由于恶意代码能够在项目构建阶段自动执行,因此开发者即使没有主动运行恶意程序,也可能导致开发设备或CI/CD构建环境遭到攻击。

建议Rust开发者立即检查上述受影响版本及本地Cargo缓存。

Simple #Rust #Cargo #供应链攻击


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:杂杂咱谈 tuto tuto《Rust生态遭供应链攻击,arrayref等多个Crate被植入恶意代码》

评论:0   参与:  0