HeadlinesBriefing HeadlinesBriefing.com

هجوم بناء الوقت للـ crate الخبيث Rust Arrayref

Hacker News •
×

في 20 أغسطس 2026، ظهر إصدار مُخرب للـ crate الشهير arrayref على crates.io. أضافت الإصدار 0.3.10 اعتمادية على crate تشبه الخطأ يُدعى proc-macro1، الذي يقوم سكريبت البناء بتنزيل وتشغيل ثنائي عن بُعد أثناء تجميع مشروع. يعمل الكود في وقت البناء، لذا مجرد تجميع مشروع يلتقط الإصدارات الخاطئة يكفي لتفعيلها. لقد قام فريق crates.io بإزالة الإصدارات الخبيثة منذ ذلك الحين.

الـ crates الأصلية arrayref و append-only-vec يُداران بواسطة droundy، الذي يبدو أن حسابه تم اختراقه. المستودعات المناظرة على GitHub لم تعد متاحة. حساب منفصل، dtolney، نشر proc-macro1، والذي يشبه حساب David Tolnay الحقيقي dtolnay بشكل كبير.

الحمولة تعيش في سكريبت بناء proc-macro1 1.0.107. يخزن عنوان خادمه كجزيئات base64 ويعيد تجميعها في وقت البناء، مما ينتج عنه مضيف الحمولة hxxps://23[.]254[.]165[.]112:9089/ وعنوان الأمر والتحكم 23[.]254[.]165[.]112:443. يقوم السكريبت بجلب ثنائي مخصص للبنية عبر اتصال TLS يقبل أي شهادة دون التحقق منها، ثم يقوم بتشغيله منفصلاً عن البناء.

حساب المالك سحب إصدارات arrayref الأقدم 0.3.5 حتى 0.3.9، مُوجهًا المطورين نحو الإصدار الوحيد غير المسحوب، وهو الإصدار الخبيث 0.3.10. arrayref يُستخدم على نطاق واسع كاعتمادية انتقالية، ويقع عميقًا في رسوم بيانية Rust الشائعة من خلال tiny-skia، sctk-adwaita، و winit.

كيانات رئيسية: أشخاص: David Tolnay, droundy

المصدر: Hacker News · لخّصه HeadlinesBriefing