安全公司慢雾发现了一起针对三个合法 Rust 软件包的供应链攻击:[email protected]、[email protected] 和 [email protected]。该攻击引入了一个名为 proc-macro1 的恶意依赖项,该依赖项会在 Cargo 构建过程中下载并执行跨平台恶意软件。此次入侵带来了多项风险,包括在构建时远程执行代码、收集主机信息、建立持久化机制以及窃取浏览器数据。