恶意 Rust 包伪装 proc-macro2,植入 PowerShell 后门
cyb3rops · x · 2026-08-20
安全研究员发现两个恶意 Rust 包(proc-macro1 v1.0.107 和 proc-macro-en v1.0.10),它们冒充合法的 proc-macro2 生态组件。
攻击原理:
包内的恶意 build.rs 会在 cargo build 等命令执行时,从特定服务器下载并执行平台特定的 Payload。
Windows Payload 功能:
- 侧写主机及已安装应用
- 窃取 Chrome、Edge、Brave 浏览器的登录域和用户名
- 枚举 Chromium 浏览器扩展
- 通过注册表建立持久化
- 使用五天制的 DGA(域名生成算法)作为 C2 备选基础设施
目前这些 Payload 在 VirusTotal 上的检出率较低。
「安全」频道最新
- 华为 openJiuwen 推 JiuwenBox:给 Agent 的安全沙箱 — 机器之心 · 2026-08-20
- 陶哲轩撰文预警:AI 可能引发数学界自哥德尔以来最大危机 — The Decoder · 2026-08-20
- 用户辱骂 AI 会被警告?Claude 系护栏行为引圈外争论 — repligate · 2026-08-20
- OpenAI 推出零存储安全系统,检测企业滥用 — The Decoder · 2026-08-20
- Claude 竟从剪贴板历史读取敏感密钥 — daninet · 2026-08-20
- AI 全能访问风险:便利与勒索的一线之隔 — danfaggella · 2026-08-20