慢雾监测到 Rust 生态发生供应链攻击,波及 arrayref、internment、append-only-vec 三个正规库,其被攻陷版本会引入恶意依赖 proc-macro1,在 Cargo 构建时执行跨平台恶意软件。该攻击影响广泛,包括多个 Rust GUI 框架及 Solana 生态的代币、质押、验证者相关组件,但受影响版本的使用量不意味着项目已受损。攻击者可能实施远程代码执行、信息窃取、持久驻留等行为。慢雾建议用户检查 Cargo.lock、采用精确版本要求并轮换凭证。
其他报道 (10条)