HeadlinesBriefing HeadlinesBriefing.com

Ataque de tiempo de compilación del crate Rust malicioso Arrayref

Hacker News •
×

El 20 de agosto de 2026, apareció una versión comprometida del popular crate Rust arrayref en crates.io. La versión 0.3.10 agregó una dependencia en un crate de typo-squatting llamado proc-macro1, cuyo script de compilación descarga y ejecuta un binario remoto mientras un proyecto se compila. El código se ejecuta en tiempo de compilación, por lo que simplemente compilar un proyecto que haya extraído las versiones defectuosas es suficiente para activarlo. El equipo de crates.io ha eliminado desde entonces las versiones maliciosas.

Los crates genuinos arrayref y append-only-vec son mantenidos por droundy, cuya cuenta parece haber sido comprometida. Los repositorios de GitHub correspondientes ya no están disponibles. Una cuenta separada, dtolney, publicó proc-macro1, muy similar a la real cuenta de dtolnay de David Tolnay.

La carga útil vive en el script de compilación de proc-macro1 1.0.107. Almacena la dirección de su servidor como fragmentos base64 y los reensambla en tiempo de compilación, produciendo el host de carga útil hxxps://23[.]254[.]165[.]112:9089/ y la dirección de comando y control 23[.]254[.]165[.]112:443. El script obtiene un binario específico para la arquitectura a través de una conexión TLS que acepta cualquier certificado sin validación, luego lo ejecuta desacoplado de la compilación.

La cuenta propietaria retiró las versiones anteriores de arrayref 0.3.5 a 0.3.9, orientando a los desarrolladores hacia la única versión no retirada, la maliciosa 0.3.10. arrayref se utiliza ampliamente como dependencia transitiva, ubicándose profundamente en gráficos comunes de Rust a través de tiny-skia, sctk-adwaita y winit.

Entidades clave: Personas: David Tolnay, droundy

Fuente: Hacker News · Resumido por HeadlinesBriefing