Атака на цепочку поставок Rust
Атака на цепочку поставок: вредоносный код в crates.io через пакет arrayref
20 августа 2026 года Команда безопасности Rust (Rust Security Response Team) сообщила об обнаружении вредоносных пакетов в реестре crates.io, связанных с популярной библиотекой arrayref.
Что произошло
20 августа 2026 года в 7:15 UTC команда получила сообщение о том, что пакет proc-macro1 является вредоносным. После проверки выяснилось, что его build-скрипт загружал вредоносную полезную нагрузку.
Пакет proc-macro1, а также связанные с ним proc-macro-en, aovine, arone, aronenao и tinymember были удалены из реестра.
Дальнейшее расследование показало, что широко используемый пакет arrayref был недавно перевыпущен с добавленной зависимостью от вредоносного proc-macro1, при этом последние версии были помечены как yank...
Читать полностью
#LinuxOrgRu
@linux_potok
Post #29322
454

- 🔥 1
- 😁 1
- 🤣 1