
Photo by Tima Miroshnichenko on Pexels
預計閱讀 1 分鐘原文來源
事件概述
資安公司 Wiz 於上週揭露,Rust 生態系統中的套件 ArrayRef 成為供應鏈攻擊的目標。調查顯示,發動此波攻擊的正是以 BlueNoroff(亦稱 UNC‑1069、Sapphire Sleet)為代號的北韓駭客組織。該組織先前已在 NPM 生態系統中入侵 Mastra 與 Axios 兩大套件,這次的行動證實其攻擊版圖已跨足 Rust。
背景與攻擊手法
- 供應鏈攻擊:攻擊者不直接針對最終使用者,而是竄改開發者發布的程式庫,讓所有下游專案在安裝時自動帶入惡意程式碼。
- 基礎設施指紋:Wiz 透過 C2(Command & Control)伺服器的 IP 位址比對,發現與 Mastra 事件中微軟指認的 Sapphire Sleet 使用的 IP 完全相同;同樣的 IP 也出現在 Axios 供應鏈攻擊中,當時 Google 威脅情報團隊(GTIG)與 Mandiant 皆將攻擊者認定為 UNC‑1069。
- IP 網段:三起事件共用的網段為 23.254.164[.]0/23,顯示攻擊者在同一基礎設施上持續運作。
影響與後續
ArrayRef 為多個 Rust 專案的核心依賴,若惡意程式碼未被即時發現,將可能在開發、測試乃至生產環境中被廣泛散布。與之相關的兩個套件亦同步受波及,說明攻擊者在入侵後往往會一次性竄改同一開發者所維護的多個套件,以提升感染範圍。此類跨語言(從 JavaScript 的 NPM 到 Rust)的供應鏈攻擊,凸顯了開源生態系統在安全防護上的薄弱環節。
未來展望與建議
- 加強套件驗證:開發者應使用簽名驗證(如 Cargo 的
cargo audit)與哈希比對機制,確保取得的套件未被篡改。 - 監控基礎設施:企業可透過威脅情報平台追蹤已知惡意 IP 網段,及早偵測可疑的 C2 連線。
- 多層防禦:除了程式碼審查,亦應在 CI/CD 流程中加入自動化安全掃描,降低供應鏈攻擊的滲透機會。
隨著北韓駭客組織持續在不同語言平台上展開行動,資安從業人員必須以更全面的視角審視開源供應鏈的安全風險,才能在未來的攻防戰中保持主動。
分享