ハッカーが人気のRustクレートを汚染し、開発者の認証情報を窃取
セキュリティ 悪意あるアップデートにより、日常的なビルド作業が情報窃取マルウェアの配信経路に変えられた
セキュリティ 悪意あるアップデートにより、日常的なビルド作業が情報窃取マルウェアの配信経路に変えられた
セキュリティ企業Wizの研究者らが、Rustプログラミングエコシステムを標的とした最近のソフトウェアサプライチェーン攻撃について、北朝鮮の国家支援型脅威アクターとの関連性を指摘しました。 今回のキャンペーンでは、公式Rustパッケージレジストリであるcrates.ioでホストされている広く使われるオープンソース
研究者らは、3つのRustクレートを狙った攻撃と、北朝鮮関連とされる最近のキャンペーンとの間に、インフラの重大な重複を発見しました。 広く使われているarrayrefを含む3つのRustパッケージの悪意あるバージョンが8月20
onering(オンリング)と呼ばれるRustクレートに対して悪意ある更新が加えられ、ビルドプロセス中に開発者のマシンからソースコードの変更内容を外部に送信していたことが判明しました。 セキュリティ研究者は2026年6月10日、このパッケージのバージョン1.4.1でこの挙動を確認しました。onering(オンリング)
Rustエコシステムで大規模なソフトウェアサプライチェーン攻撃が発生しました。脅威アクターが広く利用されているクレートを乗っ取り、アプリケーションのコンパイル中にソースコードやブラウザの認証情報、暗号資産ウォレットのデータを窃取できる悪意あるビルド時依存関係を埋め込んでいたことが分かりました。 今回の事件で影響を受け
ハッカーは、広く利用されているRust crate「arrayref」のメンテナーアカウントを侵害し、コンパイル時に開発者のシステム上で実行されるマルウェアを仕込みました。 攻撃者は同じサプライチェーン攻撃の中で、わずか23分の間に「append-only-vec」と「internment」という2つの別のcrate
「TrapDoor」と名付けられた大規模なサプライチェーン汚染キャンペーンが確認されました。npm、PyPI、Crates.ioの各エコシステムにまたがり、34本以上の悪意あるパッケージが384バージョンにわたって展開されました。 このキャンペーンは、暗号資産・DeFi・Solana・AI・セキュリティ分野の開発者を
ハッカーたちは「TrapDoor」と名付けられた大規模なサプライチェーン攻撃を通じて、オープンソースエコシステムを悪用し、開発者の機密データを積極的に窃取しています。 この攻撃キャンペーンはnpm、PyPI、Crates.ioにまたがり、34個の悪意あるパッケージと384バージョンを利用して、暗号通貨、DeFi、AI
crates.io プラットフォームで、新たなソフトウェアサプライチェーン侵害の...