Вредоносный arrayref 0.3.10 на crates.io запускал payload при сборке
20 августа 2026 года в crates.io через крейт arrayref 0.3.10 распространили вредонос: он добавлял зависимость proc-macro1 с build-скриптом, который скачивал и запускал бинарник во время cargo build. Крейт удалили через 86 минут, за это время его скачали 2285 раз.
- arrayref 0.3.10 опубликован в 07:15 UTC и удалён в 08:41 UTC — 86 минут
- За это время крейт скачали 2285 раз, менее 10% трафика arrayref
- Атакующий отозвал версии 0.3.5–0.3.9, чтобы предупреждение Cargo вело к заражённой
- proc-macro1 — тайпсквот proc-macro2 от аккаунта dtolney вместо dtolnay
Читать дальше
Безопасность