
编译即中毒:Rust基础库arrayref遭供应链投毒,黑客利用build.rs窃取开发者凭证
黑客盗取了热门基础库 arrayref 维护者的账号,并发布了含有恶意构建脚本的污染版本。由于 Cargo 工具的特性,受害开发者无需运行程序,仅在执行代码编译、检查或测试时就会触发信息窃取木马落地,目前 Rust 安全应急小组已紧急介入。

黑客盗取了热门基础库 arrayref 维护者的账号,并发布了含有恶意构建脚本的污染版本。由于 Cargo 工具的特性,受害开发者无需运行程序,仅在执行代码编译、检查或测试时就会触发信息窃取木马落地,目前 Rust 安全应急小组已紧急介入。