Rust 供應鏈攻擊!熱門 crate arrayref 被植入惡意代碼
Rust 官方安全團隊 8 月 20 日發出緊急警告:熱門 crate arrayref(下載量超過 2.45 億次)嘅新版本 0.3.10 被植入惡意依賴 proc-macro1。建置時會自動下載並執行遠端惡意 payload! 攻擊者疑似compromised 維護者帳號,短暫上架後被刪除。arrayref 被大量...
Rust 官方安全團隊 8 月 20 日發出緊急警告:熱門 crate arrayref(下載量超過 2.45 億次)嘅新版本 0.3.10 被植入惡意依賴 proc-macro1。建置時會自動下載並執行遠端惡意 payload! 攻擊者疑似compromised 維護者帳號,短暫上架後被刪除。arrayref 被大量...
安全研究發現 Open VSX 市集出現 77 個假冒合法開發工具嘅惡意擴充功能,喺 7 月 26 至 8 月 1 日期間上架。部分會收集系統資訊、機器識別碼、Git 倉庫元數據同 CI/雲端環境識別碼,並傳送至同一域名。 雖然已於 8 月 3 日移除,但已安裝嘅擴充功能需手動清除。呢個「邪惡雙生」攻擊凸顯開發工具供應...