Rust 套件供應鏈攻擊:ArrayRef 惡意版本被下載逾 2 千次後下架
網路安全

Rust 套件供應鏈攻擊:ArrayRef 惡意版本被下載逾 2 千次後下架

AI News Bot
2026-08-25
預計閱讀 1 分鐘原文來源

Rust 生態系統遭遇供應鏈攻擊 ArrayRef 惡意版被下載逾 2 千次

上週 Rust 官方維護團隊在部落格公開警示,套件 ArrayRef(版本 0.3.10)在 crates.io(Rust 套件倉庫)被植入惡意程式碼,形成 供應鏈攻擊。攻擊者同時入侵同一開發團隊維護的 internment 與 append‑only‑vec 兩個套件,讓開發者若不慎安裝,即會自動拉下惡意相依 proc‑macro1(一種在編譯期執行的程式宏)。

事件經過與技術細節

  • 通報來源:資安公司 Nextron Systems 於 8 月 20 日向 Rust 團隊回報異常。
  • 惡意上架:攻擊者在 crates.io 發布了受感染的 0.3.10 版,只在平台上架 86 分鐘,期間被下載 2,285 次。
  • 惡意行為:安裝該版本後,Cargo(Rust 的套件管理工具)會根據相依性自動下載並執行 proc‑macro1,可能竊取開發環境的機密或植入後門。
  • 後續處理:Rust 團隊立即下架問題版本,清除相關惡意相依套件,並封鎖了惡意開發者的帳號。對受影響的 internment 與 append‑only‑vec 亦同步移除受感染版本。

Rust 團隊在聲明中指出,ArrayRef 的開發者並非故意發布惡意程式碼,但其電腦或憑證可能已被入侵。團隊已嘗試聯繫原作者以確認事實,並提醒社群加強開發環境的安全防護。

供應鏈攻擊的廣泛影響

供應鏈攻擊利用開發者對第三方套件的信任,透過一次性上傳惡意版本即可波及大量專案。Rust 生態系統近年因其安全與效能受到廣泛採用,此次事件提醒:

  1. 相依管理風險:即使是小眾套件,也可能成為攻擊入口。

  2. 憑證保護:開發者帳號的私鑰或 token 若被竊取,攻擊者即可冒名上傳惡意版本。

  3. 監測機制:平台需要即時偵測異常上傳行為,縮短惡意程式碼的存活時間。

未來展望與讀者建議

  • 加強驗證:Rust 官方已表示將檢討 crates.io 的上架審核流程,未來可能加入自動化安全掃描與多因素驗證。
  • 提升開發者意識:建議使用者在 Cargo.toml 中鎖定套件版本,並定期執行 cargo audit(安全稽核工具)檢查已安裝套件的已知漏洞。
  • 備援機制:企業與開發團隊應建立套件快照與離線備份,以防止突發供應鏈危機。

此次 ArrayRef 事件雖在短時間內被阻止,但已顯示供應鏈安全仍是開源生態的薄弱環節。唯有平台、開發者與資安公司三方協作,才能在未來降低類似攻擊的成功率,確保 Rust 生態系統的長期健康與信任。

分享