Em 20 de agosto de 2026, uma versão comprometida do popular crate Rust arrayref apareceu no crates.io. A versão 0.3.10 adicionou uma dependência em um crate de typo-squatting chamado proc-macro1, cujo script de compilação baixa e executa um binário remoto enquanto um projeto é compilado. O código é executado no momento da compilação, então basta compilar um projeto que puxe as versões ruins para acioná-lo. A equipe do crates.io removeu desde então as versões maliciosas.
Os crates genuínos arrayref e append-only-vec são mantidos por droundy, cuja conta parece ter sido comprometida. Os repositórios do GitHub correspondentes não estão mais disponíveis. Uma conta separada, dtolney, publicou proc-macro1, muito semelhante à verdadeira conta dtolnay de David Tolnay.
O payload vive no script de compilação de proc-macro1 1.0.107. Ele armazena o endereço de seu servidor como fragmentos base64 e os reúne no momento da compilação, produzindo o host de payload hxxps://23[.]254[.]165[.]112:9089/ e o endereço de comando e controle 23[.]254[.]165[.]112:443. O script busca um binário específico para a arquitetura por meio de uma conexão TLS que aceita qualquer certificado sem validação, e então o executa desacoplado da compilação.
A conta proprietária retirou as versões anteriores do arrayref de 0.3.5 a 0.3.9, orientando os desenvolvedores para o único lançamento não retirado, o malicioso 0.3.10. arrayref é amplamente utilizado como dependência transitiva, localizado profundamente em gráficos comuns de Rust através de tiny-skia, sctk-adwaita e winit.
Entidades-chave: Pessoas: David Tolnay, droundy
Fonte: Hacker News · Resumido por HeadlinesBriefing