# Rusti "crate" käivitas kompileerimise ajal pahavara. 86 minutit.

Published: 2026-09-15

Nelja makroga Rusti "crate" 260 miljoni allalaadimisega lisab ühe sõltuvuse ja "cargo build" käivitab võõra binaarfaili teie masinas. 20. august 2026: arrayref 0.3.10 jõuab crates.io-sse, sõltudes proc-macro1-st – mitte proc-macro2-st, mis on õige – mille ehitamisskript laadib alla koormuse, paneb selle kausta /tmp/rust-setup ja käivitab selle lahtiühendatult, samal ajal kui teie projekt kompileeritakse. Puhtad versioonid eemaldatakse, nii et Cargo enda hoiatus juhatab teid mürgitatud versioonini. 86 minuti pärast see kustutatakse.

Canonical: https://thedailydiff.dev/et/video/2026-09-15-arrayref-proc-macro/

## Mida see video hõlmab

- cargo build käivitab võõra binaarfaili
- Tõendid: Rust Blog, SafeDep, Hacker News
- See on The Daily Diff, järelkaja
- Ajajoon: 02:11 lavastus → 07:15 avaldatud → 08:41 kustutatud
- Mehhanism: build.rs, liivakast puudub, yank lollitamine

## Peatükid

- 0:00 cargo build käivitab võõra binaarfaili
- 0:20 Tõendid: Rust Blog, SafeDep, Hacker News
- 0:33 See on The Daily Diff, järelkaja
- 0:40 Ajajoon: 02:11 lavastus → 07:15 avaldatud → 08:41 kustutatud
- 1:25 Mehhanism: build.rs, liivakast puudub, yank lollitamine
- 2:05 git blame — jagunemine
- 2:25 Mõjuulatus: 2285 allalaadimist
- 2:45 Otsus + esmaspäeva joon

## Tõlgitud transkriptsioon

Tõlgitud ingliskeelsest originaaljutustusest. Saadaolevat heli ja subtiitreid kontrollib YouTube.

### cargo build käivitab võõra binaarfaili

0:00 Nelja makroga Rusti "crate" veerand miljardi allalaadimisega lisab ühe sõltuvuse ja cargo build käivitab võõra binaarfaili teie masinas. 20. august 2026. arrayref 0.3.10 jõuab crates.io-sse, sõltudes proc-macro1-st. Mitte proc-macro2, õige: üks number mööda ja selle ehitamisskript käivitab koormuse, samal ajal kui teie projekt kompileeritakse. Rusti turvameeskond kustutab selle 86 minuti pärast.

### Tõendid: Rust Blog, SafeDep, Hacker News

0:22 SafeDep avaldab lahtivõtmise. Hacker News: 554 punkti. Kuidas see juhtub, miks Cargo seda lubab ja keda süüdistada. See on The Daily Diff, järelkaja. Kell kaks öösel, UTC.

### See on The Daily Diff, järelkaja

0:33 Konto nimega d-tolney, üks täht David Tolnay-st mööda, kes hooldab poolt Rusti, avaldab proc-macro1 1.0.106: õige

### Ajajoon: 02:11 lavastus → 07:15 avaldatud → 08:41 kustutatud

0:41 proc-macro2, ümbernimetatud. Lavastamine. 07:11. Versioon 1.0.107 lisab ehitamisskripti, pluss base64, TLS ja HTTP-kliendi. Märgituvastaja jaoks. 07:15. Hooldaja konto avaldab arrayrefi uuesti kui 0.3.10 ja eemaldab kõik vanemad versioonid. Cargo prindib: kaaluge uuendamist versioonile, mida pole eemaldatud. Ainus, mis alles jääb, on mürgitatud versioon.

1:02 Hoiatus on peibutis. Samal minutil teatab turvafirma sellest Rustile. 07:54, RustSeci probleem. 08:29, probleem repos; ründaja vastab versiooniga 0.3.11 ja teise pahatahtliku sõltuvusega. 08:41, kustutatud. Kaheksakümmend kuus minutit. Miks? Üks: Cargo ehitab iga deklareeritud sõltuvuse, olenemata sellest, kas seda kutsutakse või mitte. Ühest manifestireast piisab.

1:21 Kaks: ehitamisskript töötab teie masinas, teie poolt, teie SSH-võtmete ja cargo

### Mehhanism: build.rs, liivakast puudub, yank lollitamine

1:26 märgiga, enne kui teie kood kompileeritakse. Liivakasti pole, tahtlikult: nii leiavad "crate'id" C-teeke. Kolm: sees on õige proc-macro2, nii et ehitamine õnnestub. Koormus: TLS-klient, mis usaldab iga sertifikaati, toob binaarfaili, paneb selle kausta /tmp/rust-setup ja käivitab selle lahtiühendatult. Windowsis läheb see wscripti kaudu, et pääseda Cargo tööobjektist; allika kommentaar seda ütleb. Teine etapp, RustSeci lõime järgi: kaugjuurdepääsu tööriist, mis on suunatud

1:52 brauseritele ja krüptorahakottidele. Poetiline, kuna arrayrefi suurimate kasutajate hulka kuuluvad secp256k1 ja Solana. git blame. Cargo mudel, viiskümmend viis protsenti: sõltuvused käivitavad teie masinas koodi kompileerimise ajal, liivakasti pole, ja "yank" hoiatus juhatas inimesi

### git blame — jagunemine

2:07 mürgi juurde. Üks konto, kolmkümmend: üks mandaat avaldab uuesti "crate'i" veerand miljardit allalaadimist usaldab. Number üks, viisteist: üks klahvivajutus Rusti kõige usaldusväärsemast "crate'ist", ja keegi ei loe puud. Mõjuulatus: 2285 allalaadimist 86 minuti jooksul. Alla kümne protsendi liiklusest, sest enamik lockfile'e sisaldas 0.3.9. crates.io ütleb, et kasutusest pole tõendeid.

### Mõjuulatus: 2285 allalaadimist

2:27 Kaks inimest RustSeci lõimes ei nõustu; üks leiab systemd teenuse. Hacker Newsis ei räägi tipplõim pahavarast. See on "crate'i" leht, kus 0.3.10 nüüd kunagi ei eksisteerinud. Otsus, järelkaja: NEEDS REVIEW. Kaheksakümmend kuus minutit kustutamiseks, sama päeva ajaveebi postitus, konto lukustatud: see osa on SHIP IT. Kuid "crate'i" lehel näib, et midagi ei juhtunud, cargo audit jääb vaikeväärtusele cached

### Otsus + esmaspäeva joon

2:48 koopial ja ehitamisskriptid töötavad endiselt teie poolt. Esmaspäev: käivitage Rusti ajaveebi leidmise käsk ja käsitlege "yank" hoiatust kui küsimust, mitte juhist. Saatke mulle intsident, millest teil ikka veel rääkida ei lubata, kommentaarides või aadressil the daily diff dot dev. Ja see on tänane "diff". Mina olen Niko Axrisi-st. Ühendage vastutustundlikult.

## Allikad

- [Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)](https://blog.rust-lang.org/2026/08/20/supply-chain-attack-on-arrayref/) — blog.rust-lang.org
- [RUSTSEC-2026-0260 (arrayref)](https://github.com/rustsec/advisory-db/blob/main/crates/arrayref/RUSTSEC-2026-0260.md) — github.com
- [RustSec issue #3161 (the original report, IOCs, victims)](https://github.com/rustsec/advisory-db/issues/3161) — github.com
- [SafeDep technical analysis](https://safedep.io/arrayref-proc-macro1-rust-build-time-malware/) — safedep.io
- [GitHub issue on the repo (0.3.11 spotted)](https://github.com/droundy/arrayref/issues/33) — github.com
- [crates.io](https://crates.io/crates/arrayref) — crates.io
- [Hacker News (554 points)](https://news.ycombinator.com/item?id=49374269) — news.ycombinator.com
- [BleepingComputer](https://www.bleepingcomputer.com/news/security/hackers-poison-arrayref-rust-crate-to-push-infostealer-malware/) — www.bleepingcomputer.com
