HeadlinesBriefing HeadlinesBriefing.com

Атака на этапе сборки злонамеренного crate Rust Arrayref

Hacker News •
×

20 августа 2026 года появился скомпрометированный релиз популярного crate Rust arrayref на crates.io. Версия 0.3.10 добавила зависимость от typosquatting crate под названием proc-macro1, чей скрипт сборки загружает и запускает удалённый бинарный файл во время компиляции проекта. Код выполняется на этапе сборки, поэтому достаточно просто скомпилировать проект, который использует плохие версии, чтобы активировать его. Команда crates.io с тех пор удалила злонамеренные версии.

Подлинные crate arrayref и append-only-vec поддерживаются droundy, чей аккаунт, по-видимому, был скомпрометирован. Соответствующие репозитории GitHub больше недоступны. Отдельный аккаунт dtolney опубликовал proc-macro1, очень похожий на подлинный аккаунт dtolnay Дэвида Толноя.

Полезная нагрузка находится в скрипте сборки proc-macro1 1.0.107. Она хранит адрес своего сервера в виде фрагментов base64 и собирает их во время сборки, создавая хост полезной нагрузки hxxps://23[.]254[.]165[.]112:9089/ и адрес командования и управления 23[.]254[.]165[.]112:443. Скрипт загружает архитектурно-специфичный бинарный файл по TLS-соединению, которое принимает любой сертификат без проверки, а затем запускает его отделённо от сборки.

Аккаунт владельца отозвал более старые версии arrayref 0.3.5–0.3.9, подталкивая разработчиков к единственной неотозванной версии — злонамеренной 0.3.10. arrayref широко используется как транзитивная зависимость, глубоко вложенная в типичные графы Rust через tiny-skia, sctk-adwaita и winit.

Ключевые сущности: Люди: David Tolnay, droundy

Источник: Hacker News · Сводку подготовил HeadlinesBriefing