8 月 20 日,攻擊者透過供應鏈在 crates.io 發布三個廣為使用的 Rust 套件惡意版本,其中 arrayref 約出現在四分之三的 Rust 開發環境中。後門能在開發者編譯專案時自動竊取瀏覽器登入憑證。Wiz 研究人員直指命令與控制路徑與北韓駭客組織 Mastra 行動高度重疊。Rust 團隊評估認為維護者並非蓄意,其裝置或憑證可能遭入侵。
(前情提要:月下載近億次 AI 套件 LiteLLM 爆供應鏈攻擊,加密錢包、SSH 金鑰全面淪陷(含緊急修復步驟))
(背景補充:北韓駭客 2025 年盜竊創紀錄:竊取 20.2 億美元加密貨幣,洗錢週期約 45 天)
開源生態圈再度爆出影響深遠的供應鏈投毒事件。8 月 20 日,資安研究人員鎖定一批 Rust 程式套件的惡意版本,其中名為 arrayref 的套件約出現在四分之三的 Rust 開發環境中,累計下載量超過 2.44 億次,範圍涵蓋 Solana 與 Ethereum 的開發工具,堪稱近年衝擊最廣的 Rust 供應鏈攻擊。
低調後門:藏在編譯自動執行的建置指令碼
這起攻擊刻意保持低調。研究員 Ilyas Makari 發現,三個套件(arrayref、internment 與 append-only-vec)的核心程式碼其實並未被更動,唯一的改動是在套件清單新增一個名為 proc-macro1 的依賴套件。這個名稱刻意模仿熱門套件 proc-macro2(下載量逾 1.54 億次),且偽裝套件甚至內含真實的 proc-macro2 程式碼,因此專案仍能正常建置、測試也全數透過。
真正的後門藏在「建置指令碼」中。Rust 的 Cargo 工具會在編譯時自動執行建置指令碼,Rust 安全應變團隊在公告中明白指出,只要開發者編譯時抓取到受感染版本,就足以觸發攻擊。後門啟動後,第二階段便能從 Chrome、Brave、Edge 瀏覽器竊取已儲存密碼,並在 Windows、Mac、Linux 各平台埋下重啟後仍能存活的中介機制。
命令與控制路徑指向北韓駭客
Wiz 研究員 Alex Weinstein 與團隊在報告中指出,arrayref 後門的命令與控制(C2)路徑,與先前被歸咎於北韓駭客組織 Sapphire Sleet 的「Mastra」行動高度重疊;Mandiant 則將這些活動歸於 UNC1069 駭客群體。報告顯示兩者不但同用一家代管商(Hostwinds),還共享同一張安全憑證。惡意版本僅曝露 86 分鐘便遭撤下,但這段時間已累積大量下載,開發者未必能即時查覺。
Rust 團隊處置與開發者自保
Nextron System 率先揭發此事,Rust 團隊隨後撤下有毒版本並鎖定維護者帳戶。Rust 團隊評估強調,現階段並無證據顯示維護者蓄意放毒,其電腦或身分憑證可能早已被攻陷。對開發者而言,只要在曝露期間曾編譯受影響套件,就應視為電腦可能已受損——最好迅速更換所有密碼與登入憑證,並清理瀏覽器中儲存的認證資料。
早在 2025 年,Black Hat 研究員 Vangelis Stykas 便揭露北韓駭客如何滲透全球 57 國、超過 1,640 家企業,常見手法正是以假職缺引誘開發者安裝惡意套件。此番 arrayref 攻擊再度印證:供應鏈上最脆弱的一環,往往正是開發者的信任與便利性。
📍相關報導📍
Ledger警告「別互動鏈上合約」:JavaScript套件NPM遭駭,數十億裝置恐感染惡意程式碼
OpenAI 證實兩臺員工電腦遭 TanStack 供應鏈攻擊波及,ChatGPT、Codex macOS 使用者須在 6/12 前更新

