Pada 20 Agustus 2026, rilis yang dikompromikan dari crate Rust populer arrayref muncul di crates.io. Versi 0.3.10 menambahkan ketergantungan pada crate typo-squatting bernama proc-macro1, yang skrip buildnya mengunduh dan menjalankan biner jarak jauh saat sebuah proyek sedang dikompilasi. Kode ini dijalankan pada waktu kompilasi, jadi cukup hanya mengompilasi proyek yang menarik versi buruk untuk memicu-nya. Tim crates.io telah menghapus versi jahat sejak saat itu.
Crate asli arrayref dan append-only-vec dikelola oleh droundy, yang tampaknya akunnya telah dikompromikan. Repositori GitHub yang sesuai tidak lagi tersedia. Akun terpisah, dtolney, menerbitkan proc-macro1, yang sangat mirip dengan akun dtolnay asli David Tolnay.
Payload berada di skrip build dari proc-macro1 1.0.107. Ia menyimpan alamat servernya sebagai fragmen base64 dan merakitnya kembali pada waktu kompilasi, menghasilkan host payload hxxps://23[.]254[.]165[.]112:9089/ dan alamat komando dan kontrol 23[.]254[.]165[.]112:443. Skrip ini mengambil biner khusus arsitektur melalui koneksi TLS yang menerima sertifikat apa saja tanpa validasi, lalu menjalanya terlepas dari proses build.
Akun pemilik mencabut rilis lama arrayref 0.3.5 hingga 0.3.9, mendorong pengembang ke rilis tunggal yang tidak dicabut, yaitu versi jahat 0.3.10. arrayref banyak digunakan sebagai ketergantungan transitif, terletak dalam grafik Rust umum melalui tiny-skia, sctk-adwaita, dan winit.
Entitas kunci: Orang: David Tolnay, droundy
Sumber: Hacker News · Diringkas oleh HeadlinesBriefing