Rustサプライチェーン攻撃が北朝鮮に関連——人気クレートarrayref等が汚染され2.45億DL分に影響
Rustサプライチェーン攻撃が北朝鮮に関連——人気クレートarrayref等が汚染され2.45億DL分に影響
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-22 |
| 元記事 | SecurityWeek |
要約
人気Rustクレート「arrayref」(累計2億4,500万ダウンロード)など複数の人気クレートが北朝鮮(DPRK)のハッカー集団によるサプライチェーン攻撃で汚染されたことが明らかになった。攻撃者はクレートのメンテナーアカウントを侵害し、悪意あるproc-macro1依存を注入することで、ビルド時にバックドアが実行される仕組みを仕込んだ。Wiz・BleepingComputer・Aikido Securityが独立して分析し、攻撃手法が北朝鮮のキャンペーンと重複することを指摘している。RustエコシステムはシステムプログラミングやWebAssemblyで広く使われており、影響は開発者個人のPC・CI/CDパイプライン・本番環境にまで及ぶ可能性がある。Cargo.lockファイルの確認と影響を受けたバージョンのダウングレードが急務となっている。