Rust 基础库 arrayref 遭供应链攻击,疑似与朝鲜黑客组织有关
据 Cryptopolitan 报道,攻击者通过供应链攻击发布了三个 Rust 代码包恶意版本,其中 arrayref 库被约四分之三的 Rust 开发环境使用。恶意更新包含一个后门,可在用户编译项目时窃取登录信息。Wiz 研究人员指出,arrayref 攻击的命令与控制路径与朝鲜黑客组织 Sapphire Sleet 和 UNC1069 使用的 Mastra 行动重叠,IP 地址共享同一安全证书且使用同一托管商 Hostwinds。