研究人員將 arrayref Rust crate 遭劫持事件與北韓駭客連結
重點速覽
- •遭入侵的 Rust 套件原始程式碼未被竄改;攻擊者僅新增了一個名為 proc-macro1 的相依套件,它是廣受信賴、下載量超過 1.54 億次的 proc-macro2 crate 的拼寫搶註版本。
- •由於 Cargo 會在編譯時自動執行建置腳本,只要建置拉取了遭汙染版本的專案就會啟動惡意軟體;開發人員可在其 Cargo.lock 檔案中搜尋 proc-macro1,以檢查是否暴露。
- •Wiz 研究人員透過相符的命令與控制路徑、共享的安全憑證,以及 Mastra 行動與 axios npm 攻擊中使用的同一家託管服務商,將此次攻擊與北韓行動連結起來,但這尚不足以構成正式的政府層級歸因。
- •Aikido 將此事件描述為該公司所見以下載量計最大規模的 Rust crate 入侵事件,arrayref 的下載量約達 2.44 億次,惡意版本暴露約 86 分鐘。
- •Rust 安全回應團隊評估認為,是維護者的電腦或憑證遭入侵,而非作者惡意行事,反映出類似 2024 年 XZ Utils 後門的維護者帳號弱點一再出現。

Wiz 的安全研究人員表示,這起汙染 arrayref——一個存在於約四分之三執行 Rust 環境中的 Rust 套件——的供應鏈攻擊,已讓人將其與近期的北韓攻擊行動聯想在一起。
這個有害的更新在一段設計為於使用者編譯專案時自動執行的程式碼中,隱藏了一個竊取登入資訊的後門。因此,任何在週四編譯過專案的人,其電腦與機密資訊可能已經暴露。
為何此次攻擊被歸咎於北韓
Wiz 研究人員 Rami McCarthy 與 Benjamin Read 發布了一份報告,指出 arrayref 的惡意負載會回連至一個命令與控制路徑 /49890878,該路徑也出現在 Mastra 攻擊行動中。Microsoft 將 Mastra 行動連結至其一個稱為 Sapphire Sleet 的北韓駭客組織,Microsoft 先前將該組織描述為以牟利為動機、透過假招募誘餌及其他社交工程手法竊取加密貨幣的組織。
這類基礎設施重疊——相符的命令與控制路徑、共享的安全憑證,以及共同的託管服務商——是研究人員將不同攻擊行動連結至同一批操作者的標準方法,但尚不足以構成正式的政府層級歸因。
arrayref 攻擊中使用的網路位址(IP)與 Mastra 中使用的另一個位址共享同一份安全憑證。此外,一名通報可疑活動的受害者標記了一個 Google Cloud 在 axios npm 攻擊中也見過的 IP。Mandiant 表示,該攻擊是由一個名為 UNC1069 的北韓組織所為。兩起攻擊使用了同一家託管公司 Hostwinds。
難以察覺的微小變動
這起攻擊難以偵測,因為其變動極少。Aikido 的安全研究人員 Ilyas Makari 發現,arrayref、internment 與 append-only-vec 三個 Rust 套件內部的實際程式碼並未遭到竄改。唯一的變動是在每個套件的清單中新增了一個名為 proc-macro1 的新相依套件。
該名稱是熱門 crate proc-macro2 的拼寫錯誤版本,後者的下載量超過 1.54 億次。模仿廣受信賴的套件名稱,是 npm 與 PyPI 等開源套件庫中長期存在的手法,因為這些平台的更新發布並未經過人工程式碼審查。這個偽造的 crate 甚至包含了真正的 proc-macro2 程式碼,因此軟體仍能正常建置並通過所有測試。
有害的部分被藏在建置腳本中。Cargo 會在編譯時自動執行建置腳本,因此正如 Rust 安全回應團隊在其公告中所說明的,僅僅編譯一個拉取了有害版本的專案,就足以觸發攻擊。由於 Cargo 會在每個專案的 Cargo.lock 中記錄確切的相依版本,開發人員可以在該檔案中搜尋 proc-macro1,以檢查某次建置是否拉取了遭汙染的版本。
一旦執行,攻擊的第二階段便會竊取 Chrome、Brave 與 Edge 瀏覽器中儲存的密碼,並安裝自身,使其在 Windows、Mac 與 Linux 上於電腦重新開機後仍能存活。
以下載量計算最大規模的 Rust 入侵事件
Aikido 表示,以下載量衡量,這是該公司所見最大規模的 Rust crate 入侵事件。arrayref 被用於 Solana 與 Ethereum 的工具中,總下載量約達 2.44 億次。據報導,該暴露版本在被刪除前上線了 86 分鐘。
該團隊表示,最初的通報來自 Nextron Systems。攻擊被發現後,團隊取消了乾淨版本的 yank 狀態,並鎖定了維護者的帳號。Rust 團隊表示,其認為作者並非惡意行事,而是評估其電腦或憑證已遭入侵。維護者帳號遭入侵是開源安全中反覆出現的弱點:例如,2024 年的 XZ Utils 後門事件同樣源於攻擊者取得了受信賴的維護者角色。
更廣泛的北韓活動模式
Amazon 於 7 月 29 日披露,其已將一連串 npm 函式庫入侵事件連結至單一與北韓有關的行為者。TRM Labs 也報告指出,北韓組織在 2026 年至 4 月底約占所有加密貨幣駭客竊取金額的 76%——約 5.77 億美元。
Black Hat 研究人員 Vangelis Stykas 表示,他追蹤到北韓駭客滲透進 57 個國家的 1,640 家公司。他發現,這些駭客經常以會安裝惡意軟體的假工作機會誘騙開發人員,與本案中遭下毒的建置相依套件手法類似。