HeadlinesBriefing HeadlinesBriefing.com

মালিশিয়াস Rust ক্রেট Arrayref বিল্ড-টাইম আক্রমণ

Hacker News •
×

20 আগস্ট 2026, crates.io-এ জনপ্রিয় Rust ক্রেট arrayref-এর একটি আকৃষ্ট সংস্করণ দেখা দিয়েছিল। সংস্করণ 0.3.10 একটি টাইপো-স্কট ক্রেট proc-macro1-এর উপর নির্ভরতা যোগ করেছিল, যার বিল্ড স্ক্রিপ্ট একটি প্রকল্প কম্পাইল করার সময় একটি দূরবর্তী বাইনারি ডাউনলোড এবং চালায়। কোডটি বিল্ড সময়ে চালু হয়, তাই বাজার খারাপ সংস্করণগুলি আকর্ষণ করে এমন একটি প্রকল্প কম্পাইল করা যথ্য এটি ট্রিগার করতে যথ sufficient। crates.io টিম পরে মালিশিয়াস সংস্করণগুলি সরিয়ে দিয়েছিল।

মূল arrayref এবং append-only-vec ক্রেটগুলি droundy-এর মালিকান, যাঁর অ্যাকাউন্ট ক্ষমতান্তর করা হয়েছিল বলে মনে হয়। সংশ্লিষ্ট GitHub রিপোজিটরি আর উপলভ্য নয়। একটি আলাদা অ্যাকাউন্ট, dtolney, proc-macro1 প্রকাশনা করেছিল, যা David Tolnay-এর বাস্তব dtolnay অ্যাকাউন্টের সাথে খুব মিল রয়েছে।

এই পেলোড proc-macro1 1.0.107-এর বিল্ড স্ক্রিপ্টে থাকে। এটি তার সার্ভার ঠিজ়ালকে base64 টুকরোতে সংরক্ষণ করে এবং বিল্ড সময়ে এগুলিকে পুনরায় সংযুক্ত করে, যা পেলোড হোস্ট hxxps://23[.]254[.]165[.]112:9089/ এবং কমান্ড ও নিয়ন্ত্রণ ঠিজ়াল 23[.]254[.]165[.]112:443 উৎপাদন করে। স্ক্রিপ্টটি একটি আর্কিটেকচার-নির্দিষ্ট বাইনারি আনে TLS সংযোগের মাধ্যমে যা কোনও শংসাপত্রাপ্রতি গ্রহণ করে যথ্য যাচাইকরণ ছাড়া, তারপর এটি বিল্ড থেকে আলাদাভাবে চালায়।

মালিক অ্যাকাউন্ট পুরোনো arrayref সংস্করণ 0.3.5 থেকে 0.3.9 ভাঙে ফেলেছিল, যা ডেভেলপারদের একমাত্র অ্যান-ইয়াঙ্কড সংস্করণের দিকে ধাবিত করেছিল, অর্থাৎ মালিশিয়াস 0.3.10। arrayref ছোট-স্কিয়া, sctk-adwaita এবং winit এর মাধ্যমে সাধারণ Rust গ্রাফগুলিতে গভীরভাবে অবস্থান করে একটি পরোক্ষ নির্ভরতা হিসাবে উপযুক্ত।

মূল উপাদান: মানুষ: David Tolnay, droundy

উৎস: Hacker News · সারাংশ: HeadlinesBriefing