August 21, 03:11

Rust-Bibliothek arrayref von Angriff auf die Software-Lieferkette zum Diebstahl von Zugangsdaten betroffen

恶意版本可窃取登录信息和密钥,Rust基础库arrayref遭供应链攻击

Odaily

Kernaussagen

Angreifer veröffentlichten drei schädliche Versionen von Rust-Paketen, darunter arrayref, mit einer Hintertür, die beim Kompilieren von Projekten automatisch Zugangsdaten stehlen konnte. arrayref wird in etwa drei Vierteln der Rust-Entwicklungsumgebungen verwendet. Die betroffenen Pakete werden in Solana- und Ethereum-Tools häufig eingesetzt. Die schädlichen Versionen fügten eine per Typosquatting manipulierte Abhängigkeit namens proc-macro1 hinzu, die proc-macro2 imitierte und Tests sowie Builds bestand, ohne bestehenden Code zu verändern.

Marktstimmung

vorsichtig bärisch, technologiegetrieben.

Begründung: Angreifer veröffentlichten schädliche Versionen, die beim Kompilieren Zugangsdaten und Schlüssel offenlegen konnten.

Vergleichbare historische Fälle

Kompromittierungen der Software-Lieferkette bei weit verbreiteten Entwicklerabhängigkeiten führen typischerweise zu Patching, zur Rotation von Zugangsdaten und zu vorübergehender Vorsicht bei betroffenen Build-Pipelines. Der aktuelle Fall könnte sich unterscheiden, weil die betroffenen Pakete in Solana- und Ethereum-Tools verwendet werden.

Folgewirkungen

Die Hintertür könnte Risiken über Build-Umgebungen verbreiten, weil kompilierte Projekte Zugangsdaten und Schlüssel offenlegen könnten. Wenn nachgelagerte Tools betroffene Versionen identifizieren, könnte sich die Behebung auf Abhängigkeitsaktualisierungen und Prüfungen der Zugangsdaten konzentrieren.

Chancen & Risiken

Chancen: Beobachten, ob Projekte, die die betroffenen Pakete verwenden, eine mögliche Kompromittierung feststellen oder Einzelheiten zur Behebung veröffentlichen. Klare Hinweise zur Behebung würden die Unsicherheit in Bezug auf betroffene Build-Umgebungen verringern.

Risiken: Beobachten, ob weitere schädliche Abhängigkeiten oder kompromittierte Zugangsdaten identifiziert werden. Eine größere Verbreitung könnte Entwicklungsabläufe von Tools beeinträchtigen, die auf den betroffenen Paketen aufbauen.

This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.