TGViewer
Linux Linux @sysadminoff · 2.13K subscribers
Post #19502 44
Атака на пакет arrayref Rust

Атака на цепочку поставок: вредоносный код в crates.io через пакет arrayref
20 августа 2026 года Команда безопасности Rust (Rust Security Response Team) сообщила об обнаружении вредоносных пакетов в реестре crates.io, связанных с популярной библиотекой arrayref.
Что произошло
20 августа 2026 года в 7:15 UTC команда получила сообщение о том, что пакет proc-macro1 является вредоносным. После проверки выяснилось, что его build-скрипт загружал вредоносное ПО.
Пакет proc-macro1, а также связанные с ним proc-macro-en, aovine, arone, aronenao и tinymember были удалены из реестра.
Дальнейшее расследование показало, что широко используемый пакет arrayref был недавно перевыпущен с добавленной зависимостью от вредоносного proc-macro1, при этом последние версии были помечены как yanked. Команда удалила вредоносную версию и восстановила ранее ошибочно отозванные версии.
Аналогичным образом пострадали другие пакеты того же автора — internment и append-only-vec. По ним были приняты те же меры. Аккаунт автора заблокирован в качестве меры предосторожности. По имеющимся данным, сам автор arrayref не действовал злонамеренно — вероятнее всего, были скомпрометированы его компьютер или учётные данные. Команда пытается связаться с ним.
Что нужно сделать пользователям
Рекомендуется проверить локальные зависимости на предмет использования следующих вредоносных версий, удалённых с crates.io:

append-only-vec@0.1.9
arrayref@0.3.10
internment@0.8.7
proc-macro1, proc-macro-en, aovine, arone, aronenao, tinymember (любые версии)

Проверить наличие этих пакетов в локальном кэше можно следующей командой:
find ~/.cargo/registry/cache -type f \( \
-name 'append-only-vec-0.1.9.crate' -o \
-name 'arrayref-0.3.10.crate' -o \
-name 'internment-0.8.7.crate' -o \
-name 'proc-macro1-*.crate' -o \
-name 'proc-macro-en-*.crate' -o \
-name 'aovine-*.crate' -o \
-name 'arone-*.crate' -o \
-name 'aronenao-*.crate' -o \
-name 'tinymember-*.crate' \
\) -print


Благодарности
Команда Rust поблагодарила исследователей Nextron Systems GmbH за первоначальное обнаружение проблемы и сообщение о ней, а также сотрудников, участвовавших в устранении инцидента.



 cargo, rust, безопасность, сенсация

👉@sysadminoff

https://www.linux.org.ru/news/security/18362969
More from @sysadminoff
  1. Oct 7, 2026Anthropic’s cyber program expands Claude Mythos access and eases red-team blocks Anthropic…
  2. Oct 7, 2026Третий альфа-выпуск мессенджера Pidgin 3 Представлен третий альфа-выпуск клиента для мгнов…
  3. Oct 7, 2026Dell AI Data Platform gives agents governed context and faster data prep Dell is adding a…
  4. Oct 7, 2026Компрометация регистраторов 3 доменных зон, позволила получить TLS-сертификаты к сервисам…
  5. Oct 7, 2026Объявлены результаты конкурса «Код логики» На полях XXII Конференции разработчиков свободн…
  6. Oct 6, 2026📰 Debian's latest kernel security update has 1,313 reasons to patch AI-assisted bug hunti…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →