两个流行的 Rust crate arrayref 和 append-only-vec 在供应链攻击中遭到入侵
aikido.dev | 事件 | #supply-chain | #threat-intelligence | #rust | #aikido | #backdoor | #open-source-security | #crates | #proc-macro1
摘要
Aikido 披露迄今下载量最大的 Rust 供应链攻击:arrayref、append-only-vec 与 internment 三个 crate 被注入 proc-macro1(proc-macro2 的仿冒包)恶意依赖,其 build.rs 在编译期下载并执行各平台载荷——只要编译即中招。
为什么值得关注
这篇事件报道总结已观察到的攻击活动和可执行的防御经验。
- 发布时间
- 收录时间
Skip to content