2.45亿次下载的Rust crate被投毒:编译时恶意代码自动执行,朝鲜黑客又出手了
8月20日,上3个Rust crate被投毒,其中arrayref累计下载2.45亿次。攻击者通过typosquat发布仿冒依赖proc-macro1,利用build script在编译时自动执行恶意代码,窃取浏览器凭证并建立持久化后门。 基础设施与朝鲜黑客组织高度重叠。Cargo生态缺乏发布冷却期、维护者账号保护不足、yank机制被滥用等系统性短板暴露无遗。Rust开发者需立即排查编译缓存、锁定arrayref版本、检查异常文件和网络连接。