HeadlinesBriefing HeadlinesBriefing.com

悪意のある Rust crate Arrayref ビルド時攻撃

Hacker News •
×

2026年8月20日、人気の Rust crate arrayref の改竄されたリリースが crates.io に表示されました。バージョン 0.3.10 はタイポスクワッティング crate proc-macro1 への依存を追加しました。このビルドスクリプトは、プロジェクトのコンパイル中にリモートバイナリをダウンロードして実行します。このコードはビルド時に実行されるため、悪いバージョンを取得したプロジェクトをコンパイルするだけで十分です。 crates.io チームはその後、悪意のあるバージョンを削除しました。

真実の arrayref と append-only-vec は droundy によって維持されており、そのアカウントが侵害された可能性があります。対応する GitHub リポジトリはもう利用できません。別のアカウント dtolney が proc-macro1 を公開しました。これは David Tolnay の実際の dtolnay アカウントによく似ています。

このペイロードは proc-macro1 1.0.107 のビルドスクリプトにあります。サーバーアドレスを base64 フラグメントとして保存し、ビルド時にそれらを再アセンブルし、ペイロードホスト hxxps://23[.]254[.]165[.]112:9089/ とコマンドアンドコントロールアドレス 23[.]254[.]165[.]112:443 を生成します。スクリプトは TLS 接続を通じてアーキテクチャ固有のバイナリを取得し、検証なしに任意の証明書を受け入れる接続を使用し、その後ビルドから分離して実行します。

所有者アカウントは、古い arrayref バージョン 0.3.5 から 0.3.9 を yank し、開発者を唯一の非 yank リリースである悪意のある 0.3.10 に誘導しました。 arrayref は、tiny-skia、sctk-adwaita、winit を通じて一般的な Rust グラフの深い場所にある推移的依存関係として広く使用されています。

主要なエンティティ:人々:David Tolnay, droundy

出典: Hacker News · 要約:HeadlinesBriefing