タグ: Crates.io

infosecurity-magazine.com

北朝鮮のハッカー集団、Rustのサプライチェーン攻撃に関与か

セキュリティ企業Wizの研究者らが、Rustプログラミングエコシステムを標的とした最近のソフトウェアサプライチェーン攻撃について、北朝鮮の国家支援型脅威アクターとの関連性を指摘しました。 今回のキャンペーンでは、公式Rustパッケージレジストリであるcrates.ioでホストされている広く使われるオープンソース

gbhackers.com

18,000回以上ダウンロードされたRustクレートが侵害、ビルド時にソースコードを窃取

onering(オンリング)と呼ばれるRustクレートに対して悪意ある更新が加えられ、ビルドプロセス中に開発者のマシンからソースコードの変更内容を外部に送信していたことが判明しました。 セキュリティ研究者は2026年6月10日、このパッケージのバージョン1.4.1でこの挙動を確認しました。onering(オンリング)

cyberpress.org

侵害されたRustクレート「onering」、アプリケーションビルド中にソースコードを窃取

Rustエコシステムで大規模なソフトウェアサプライチェーン攻撃が発生しました。脅威アクターが広く利用されているクレートを乗っ取り、アプリケーションのコンパイル中にソースコードやブラウザの認証情報、暗号資産ウォレットのデータを窃取できる悪意あるビルド時依存関係を埋め込んでいたことが分かりました。 今回の事件で影響を受け

bleepingcomputer.com

ハッカーがRust crateの「arrayref」を汚染し、情報窃取マルウェアを配布

ハッカーは、広く利用されているRust crate「arrayref」のメンテナーアカウントを侵害し、コンパイル時に開発者のシステム上で実行されるマルウェアを仕込みました。 攻撃者は同じサプライチェーン攻撃の中で、わずか23分の間に「append-only-vec」と「internment」という2つの別のcrate

cyberpress.org

クラウド認証情報・ウォレット・SSHキーを狙う悪意あるパッケージ群

「TrapDoor」と名付けられた大規模なサプライチェーン汚染キャンペーンが確認されました。npm、PyPI、Crates.ioの各エコシステムにまたがり、34本以上の悪意あるパッケージが384バージョンにわたって展開されました。 このキャンペーンは、暗号資産・DeFi・Solana・AI・セキュリティ分野の開発者を

gbhackers.com

34個の悪意あるパッケージがクラウドキー・ウォレット・SSH認証情報を窃取

ハッカーたちは「TrapDoor」と名付けられた大規模なサプライチェーン攻撃を通じて、オープンソースエコシステムを悪用し、開発者の機密データを積極的に窃取しています。 この攻撃キャンペーンはnpm、PyPI、Crates.ioにまたがり、34個の悪意あるパッケージと384バージョンを利用して、暗号通貨、DeFi、AI