+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

একটি রাস্ট ক্রেট কম্পাইল-টাইমে ম্যালওয়্যার চালায়। ৮৬ মিনিট।

২৬০ মিলিয়ন ডাউনলোড সহ একটি চার-ম্যাক্রো রাস্ট ক্রেট একটি ডিপেনডেন্সি যোগ করে, এবং `cargo build` আপনার মেশিনে একটি অপরিচিত বাইনারি চালায়।

২৬০ মিলিয়ন ডাউনলোড সহ একটি চার-ম্যাক্রো রাস্ট ক্রেট একটি ডিপেনডেন্সি যোগ করে, এবং `cargo build` আপনার মেশিনে একটি অপরিচিত বাইনারি চালায়। ২০ আগস্ট, ২০২৬: arrayref 0.3.10 crates.io-তে আসে proc-macro1-এর উপর নির্ভর করে – আসল proc-macro2 নয় – যার বিল্ড স্ক্রিপ্ট একটি পেলোড ডাউনলোড করে, এটিকে /tmp/rust-setup-এ ফেলে এবং আপনার প্রোজেক্ট কম্পাইল হওয়ার সময় এটিকে ডিটাচড অবস্থায় স্পন করে। পরিষ্কার সংস্করণগুলি ইয়াঙ্ক করা হয় যাতে কার্গোর নিজস্ব সতর্কতা আপনাকে বিষাক্ত সংস্করণের দিকে পরিচালিত করে। ৮৬ মিনিট পরে এটি মুছে ফেলা হয়।

লিখিত সংস্করণ পড়ুন (ইংরেজি) ↗

এই ভিডিওতে যা আছে

  • cargo build একটি অপরিচিত বাইনারি চালায়
  • প্রমাণ: Rust Blog, SafeDep, Hacker News
  • এটি The Daily Diff, পোস্টমর্টেম
  • সময়রেখা: ০২:১১ স্টেজিং → ০৭:১৫ প্রকাশিত → ০৮:৪১ মুছে ফেলা হয়েছে
  • পদ্ধতি: build.rs, স্যান্ডবক্স নেই, ইয়াঙ্ক প্রলোভন

অনুবাদিত প্রতিলিপি

মূল ইংরেজি বর্ণনা থেকে অনূদিত। উপলব্ধ অডিও এবং ক্যাপশন YouTube দ্বারা নিয়ন্ত্রিত।

cargo build একটি অপরিচিত বাইনারি চালায়

0:00 ২৫০ মিলিয়ন ডাউনলোড সহ একটি চার-ম্যাক্রো রাস্ট ক্রেট একটি ডিপেনডেন্সি যোগ করে, এবং cargo build আপনার মেশিনে একটি অপরিচিত বাইনারি চালায়। ২০ আগস্ট, ২০২৬। arrayref 0.3.10 crates.io-তে আসে proc-macro1-এর উপর নির্ভর করে। আসল proc-macro2 নয়: একটি অঙ্ক ভুল, এবং এর বিল্ড স্ক্রিপ্ট একটি পেলোড চালায় যখন আপনার প্রোজেক্ট কম্পাইল হয়। রাস্টের নিরাপত্তা দল ৮৬ মিনিট পরে এটি মুছে দেয়।

প্রমাণ: Rust Blog, SafeDep, Hacker News

0:22 SafeDep টিয়ারডাউন প্রকাশ করে। Hacker News: ৫৫৪ পয়েন্ট। কীভাবে এটি ঘটে, কেন কার্গো এটি করতে দেয় এবং কে দায়ী। এটি The Daily Diff, পোস্টমর্টেম। রাত ২টা, ইউটিসি।

এটি The Daily Diff, পোস্টমর্টেম

0:33 d-tolney নামে একটি অ্যাকাউন্ট, ডেভিড টোলনে থেকে একটি অক্ষর দূরে, যিনি রাস্টের অর্ধেক রক্ষণাবেক্ষণ করেন, proc-macro1 1.0.106 প্রকাশ করেন: আসল

সময়রেখা: ০২:১১ স্টেজিং → ০৭:১৫ প্রকাশিত → ০৮:৪১ মুছে ফেলা হয়েছে

0:41 proc-macro2, নাম পরিবর্তন করা হয়েছে। স্টেজিং। ০৭:১১। সংস্করণ 1.0.107 একটি বিল্ড স্ক্রিপ্ট যোগ করে, সাথে base64, TLS এবং একটি HTTP ক্লায়েন্ট। একটি টোকেন পার্সারের জন্য। ০৭:১৫। রক্ষণাবেক্ষণকারীর অ্যাকাউন্ট arrayref-কে 0.3.10 হিসাবে পুনরায় প্রকাশ করে এবং প্রতিটি পুরনো সংস্করণ ইয়াঙ্ক করে। কার্গো প্রিন্ট করে: ইয়াঙ্ক করা হয়নি এমন একটি সংস্করণে আপডেট করার কথা ভাবুন। একমাত্র অবশিষ্টটি বিষাক্ত।

1:02 সতর্কতাই প্রলোভন। একই মিনিটে, একটি নিরাপত্তা সংস্থা রাস্টকে এটি রিপোর্ট করে। ০৭:৫৪, একটি RustSec ইস্যু। ০৮:২৯, রিপোতে একটি ইস্যু; আক্রমণকারী 0.3.11 এবং একটি দ্বিতীয় দূষিত ডিপেনডেন্সি দিয়ে উত্তর দেয়। ০৮:৪১, মুছে ফেলা হয়েছে। ৮৬ মিনিট। কেন? এক: কার্গো প্রতিটি ঘোষিত ডিপেনডেন্সি তৈরি করে, কল করা হোক বা না হোক। একটি ম্যানিফেস্ট লাইনই যথেষ্ট।

1:21 দুই: একটি বিল্ড স্ক্রিপ্ট আপনার মেশিনে আপনার হিসাবে চলে, আপনার SSH কী এবং কার্গো

পদ্ধতি: build.rs, স্যান্ডবক্স নেই, ইয়াঙ্ক প্রলোভন

1:26 টোকেন সহ, আপনার কোড কম্পাইল হওয়ার আগে। স্যান্ডবক্স নেই, নকশার দ্বারা: এভাবেই ক্রেটগুলি C লাইব্রেরি খুঁজে পায়। তিন: ভিতরে আসল proc-macro2 আছে, তাই বিল্ড সফল হয়। পেলোড: একটি TLS ক্লায়েন্ট যা যেকোনো সার্টিফিকেটকে বিশ্বাস করে একটি বাইনারি আনে, এটিকে /tmp/rust-setup-এ ফেলে এবং এটিকে ডিটাচড অবস্থায় স্পন করে। উইন্ডোজে এটি wscript এর মাধ্যমে কার্গোর জব অবজেক্ট থেকে বের হয়; একটি সোর্স মন্তব্যে তা বলা হয়েছে। দ্বিতীয় পর্যায়, RustSec থ্রেড অনুযায়ী: একটি রিমোট-অ্যাক্সেস টুল যা

1:52 ব্রাউজার এবং ক্রিপ্টো ওয়ালেটগুলিকে লক্ষ্য করে। কাব্যিক, যেহেতু arrayref-এর সবচেয়ে বড় ব্যবহারকারীদের মধ্যে secp256k1 এবং Solana অন্তর্ভুক্ত। git blame। কার্গোর মডেল, ৫৫ শতাংশ: ডিপেনডেন্সিগুলি আপনার মেশিনে কম্পাইল-টাইমে কোড চালায়, স্যান্ডবক্স নেই, এবং ইয়াঙ্ক সতর্কতা মানুষকে

git blame — বিভাজন

2:07 বিষের দিকে নিয়ে যায়। একটি অ্যাকাউন্ট, ৩০: একটি শংসাপত্র একটি ক্রেটকে পুনরায় প্রকাশ করে যার ২৫০ মিলিয়ন ডাউনলোড বিশ্বাস করে। অঙ্ক এক, ১৫: রাস্টের সবচেয়ে বিশ্বস্ত ক্রেট থেকে একটি কিস্ট্রোক, এবং কেউ ট্রি পড়ে না। বিস্ফোরণের ব্যাসার্ধ: ৮৬ মিনিটে ২,২৮৫ ডাউনলোড। ট্রাফিকের দশ শতাংশের কম, কারণ বেশিরভাগ লকফাইলে 0.3.9 ছিল। crates.io বলে ব্যবহারের কোনো প্রমাণ নেই।

বিস্ফোরণের ব্যাসার্ধ: ২,২৮৫ ডাউনলোড

2:27 RustSec থ্রেডে দুইজন ব্যক্তি দ্বিমত পোষণ করেন; একজন একটি systemd পরিষেবা খুঁজে পান। Hacker News-এ শীর্ষ থ্রেডটি ম্যালওয়্যার সম্পর্কে নয়। এটি ক্রেট পৃষ্ঠা, যেখানে 0.3.10 এখন আর কখনও ছিল না। রায়, পোস্টমর্টেম: NEEDS REVIEW। মুছে ফেলতে ৮৬ মিনিট, একই দিনে একটি ব্লগ পোস্ট, অ্যাকাউন্ট লক করা হয়েছে: এই অংশটি SHIP IT। কিন্তু ক্রেট পৃষ্ঠা দেখায় কিছুই ঘটেনি, cargo audit একটি ক্যাশেড

রায় + সোমবারের লাইন

2:48 কপিতে নীরব থাকে, এবং বিল্ড স্ক্রিপ্টগুলি এখনও আপনার হিসাবে চলে। সোমবার: রাস্ট ব্লগের find কমান্ড চালান, এবং একটি ইয়াঙ্ক সতর্কতা একটি প্রশ্ন হিসাবে নিন, নির্দেশ হিসাবে নয়। আপনি এখনও যে ঘটনাটি নিয়ে কথা বলতে পারবেন না সেটি আমাকে পাঠান, কমেন্টে, অথবা the daily diff dot dev-এ। এবং আজকের জন্য এই পর্যন্তই। আমি Axrisi থেকে নিকো। দায়িত্বের সাথে মার্জ করুন।

উৎস

  1. Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)blog.rust-lang.org
  2. RUSTSEC-2026-0260 (arrayref)github.com
  3. RustSec issue #3161 (the original report, IOCs, victims)github.com
  4. SafeDep technical analysissafedep.io
  5. GitHub issue on the repo (0.3.11 spotted)github.com
  6. crates.iocrates.io
  7. Hacker News (554 points)news.ycombinator.com
  8. BleepingComputerwww.bleepingcomputer.com

সম্পর্কিত ভিডিও

postmortem · bn · ১৭ সেপ, ২০২৬

একটি ডিপেন্ডাবট বাম্প একটি কৃমি প্রকাশ করেছে। ২২টি প্যাকেজ।

একটি বট একটি পুল রিকোয়েস্ট খোলে। একজন মানুষ এটি ২৪ মিনিট পরে মার্জ করে। তার ৯৫ মিনিট পরে, একটি কৃমি তার CI-তে পাওয়া একটি টোকেন ব্যবহার করে তার ২২টি npm প্যাকেজের ১১০টি দূষিত সংস্করণ তার নামে প্রকাশ

3:04 ↗
postmortem · bn · ১৩ সেপ, ২০২৬

জাভাস্ক্রিপ্টের এগারোটি লাইন ইন্টারনেট ভেঙে দিয়েছে। একটি আনপাবলিশ।

২২ মার্চ, ২০১৬, ২১:৩০ ইউটিসি: একজন ডেভেলপার তার ২৭৩টি npm প্যাকেজ আনপাবলিশ করেন যখন npm "kik" প্যাকেজের নামটি Kik, মেসেজিং অ্যাপকে হস্তান্তর করে, যার পেটেন্ট এজেন্ট "আপনার দরজায় আইনজীবী ধাক্কা দিচ্ছে

2:52 ↗
postmortem · bn · ২৫ সেপ, ২০২৬

এক-মিলিসেকেন্ডের একটি ত্রুটি যুক্তরাজ্যের বিমান চলাচল বন্ধ করে দিয়েছে। ছয় ঘণ্টা ধরে।

মঙ্গলবার, ৮ সেপ্টেম্বর সকাল ১০:০০ টায়, NATS-এর ন্যাশনাল এয়ারস্পেস সিস্টেম (NAS)-এর মধ্যে একটি রুটিন স্কোয়াক-কোড অনুরোধ একটি উচ্চ-অগ্রাধিকার বার্তার দ্বারা বাধাগ্রস্ত হয় যখন এটি একটি মান আপডেট করার

3:06 ↗
postmortem · bn · ২২ সেপ, ২০২৬

একটি রিবুট টেলস্ট্রাকে ২০০৬ সালে ফিরিয়ে নিয়ে যায়। নব্বই লক্ষ ফোন।

মেলবোর্নের একজন প্রকৌশলী ভোর ২:৫০ টায় একটি টাইমিং চ্যাসিস পুনরায় চালু করেন এবং সকালের নাস্তার সময় অস্ট্রেলিয়ার বৃহত্তম মোবাইল নেটওয়ার্ক একমত হয় যে এটি ২০০৬ সালের নভেম্বর মাস। ৮ জুলাই, ২০২৬: টেলস

3:15 ↗