# एक रस्ट क्रेट ने संकलन समय में मैलवेयर चलाया। 86 मिनट।

Published: 2026-09-15

260 मिलियन डाउनलोड वाले चार-मैक्रो रस्ट क्रेट में एक डिपेंडेंसी जुड़ जाती है, और \`cargo build\` आपकी मशीन पर किसी अजनबी का बाइनरी चलाता है। 20 अगस्त, 2026: arrayref 0.3.10 crates.io पर proc-macro1 पर निर्भर करता है — proc-macro2 पर नहीं, जो असली है — जिसकी बिल्ड स्क्रिप्ट एक पेलोड डाउनलोड करती है, उसे /tmp/rust-setup में डालती है और आपके प्रोजेक्ट के संकलित होने के दौरान उसे अलग से स्पॉन करती है। साफ-सुथरे संस्करणों को हटा दिया जाता है ताकि Cargo की अपनी चेतावनी आपको दूषित संस्करण तक ले जाए। 86 मिनट बाद इसे हटा दिया जाता है।

Canonical: https://thedailydiff.dev/hi/video/2026-09-15-arrayref-proc-macro/

## इस वीडियो में क्या शामिल है

- cargo build किसी अजनबी का बाइनरी चलाता है
- रसीदें: Rust Blog, SafeDep, Hacker News
- यह The Daily Diff, पोस्टमॉर्टम है
- समयरेखा: 02:11 स्टेजिंग → 07:15 प्रकाशित → 08:41 हटाया गया
- तंत्र: build.rs, नो सैंडबॉक्स, यैंक प्रलोभन

## अध्याय

- 0:00 cargo build किसी अजनबी का बाइनरी चलाता है
- 0:20 रसीदें: Rust Blog, SafeDep, Hacker News
- 0:33 यह The Daily Diff, पोस्टमॉर्टम है
- 0:40 समयरेखा: 02:11 स्टेजिंग → 07:15 प्रकाशित → 08:41 हटाया गया
- 1:25 तंत्र: build.rs, नो सैंडबॉक्स, यैंक प्रलोभन
- 2:05 git blame — विभाजन
- 2:25 ब्लास्ट रेडियस: 2,285 डाउनलोड
- 2:45 निर्णय + सोमवार की लाइन

## अनुवादित प्रतिलेख

मूल अंग्रेजी कथन से अनुवादित। उपलब्ध ऑडियो और कैप्शन YouTube द्वारा नियंत्रित होते हैं।

### cargo build किसी अजनबी का बाइनरी चलाता है

0:00 एक चौथाई अरब डाउनलोड वाला चार-मैक्रो रस्ट क्रेट एक जोड़ता है डिपेंडेंसी, और cargo build आपकी मशीन पर किसी अजनबी का बाइनरी चलाता है। 20 अगस्त, 2026। arrayref 0.3.10 proc-macro1 पर निर्भर करते हुए crates.io पर आता है। proc-macro2 नहीं, असली वाला: एक अंक का अंतर, और इसकी बिल्ड स्क्रिप्ट एक पेलोड चलाती है जब आपका प्रोजेक्ट संकलित होता है। रस्ट की सुरक्षा टीम इसे 86 मिनट बाद हटा देती है।

### रसीदें: Rust Blog, SafeDep, Hacker News

0:22 SafeDep teardown प्रकाशित करता है। Hacker News: 554 अंक। यह कैसे होता है, Cargo इसे क्यों होने देता है, और दोष किसे मिलता है। यह The Daily Diff, पोस्टमॉर्टम है। सुबह के दो बजे, यूटीसी।

### यह The Daily Diff, पोस्टमॉर्टम है

0:33 d-tolney नामक एक खाता, डेविड टोलने के नाम से एक अक्षर का अंतर, जो रस्ट का आधा हिस्सा रखता है, proc-macro1 1.0.106 प्रकाशित करता है: असली

### समयरेखा: 02:11 स्टेजिंग → 07:15 प्रकाशित → 08:41 हटाया गया

0:41 proc-macro2, नाम बदला गया। स्टेजिंग। 07:11। संस्करण 1.0.107 एक बिल्ड स्क्रिप्ट जोड़ता है, साथ ही base64, TLS और एक HTTP क्लाइंट। एक टोकन पार्सर के लिए। 07:15। रखरखाव करने वाले का खाता arrayref को 0.3.10 के रूप में फिर से प्रकाशित करता है और हर पुराने संस्करण को हटा देता है। Cargo प्रिंट करता है: ऐसे संस्करण में अपडेट करने पर विचार करें जो हटाया नहीं गया है। केवल एक ही बचा है वह दूषित वाला है।

1:02 चेतावनी ही लालच है। उसी मिनट, एक सुरक्षा फर्म इसकी रिपोर्ट रस्ट को करती है। 07:54, एक RustSec मुद्दा। 08:29, रेपो पर एक मुद्दा; हमलावर 0.3.11 और एक दूसरी दुर्भावनापूर्ण निर्भरता के साथ जवाब देता है। 08:41, हटाया गया। छियासी मिनट। क्यों? एक: Cargo हर घोषित निर्भरता को बनाता है, चाहे वह कॉल की गई हो या नहीं। एक मैनिफेस्ट लाइन पर्याप्त है।

1:21 दो: एक बिल्ड स्क्रिप्ट आपकी मशीन पर, आपके रूप में, आपकी SSH कुंजियों और कार्गो

### तंत्र: build.rs, नो सैंडबॉक्स, यैंक प्रलोभन

1:26 टोकन के साथ चलती है, आपके कोड के संकलित होने से पहले। कोई सैंडबॉक्स नहीं, डिज़ाइन के अनुसार: यह ऐसे ही क्रेट सी लाइब्रेरी ढूंढते हैं। तीन: अंदर असली proc-macro2 है, इसलिए बिल्ड सफल होता है। पेलोड: एक TLS क्लाइंट जो किसी भी प्रमाणपत्र पर भरोसा करता है, एक बाइनरी प्राप्त करता है, उसे /tmp/rust-setup में डालता है और उसे अलग से स्पॉन करता है। विंडोज पर यह Cargo के जॉब ऑब्जेक्ट से बचने के लिए wscript के माध्यम से भटकता है; एक स्रोत टिप्पणी ऐसा कहती है। दूसरा चरण, RustSec थ्रेड के अनुसार: ब्राउज़रों और क्रिप्टो वॉलेट को लक्षित करने वाला एक

1:52 रिमोट-एक्सेस टूल। काव्यात्मक, क्योंकि arrayref के सबसे बड़े उपयोगकर्ताओं में secp256k1 और Solana शामिल हैं। git blame। Cargo का मॉडल, पचपन प्रतिशत: निर्भरताएं आपके मशीन पर कोड चलाती हैं संकलन समय पर, कोई सैंडबॉक्स नहीं, और यैंक चेतावनी ने लोगों को

### git blame — विभाजन

2:07 जहर की ओर ले जाया। एक खाता, तीस: एक क्रेडेंशियल एक क्रेट को फिर से प्रकाशित करता है जिस पर एक चौथाई अरब डाउनलोड भरोसा करते हैं। अंक एक, पंद्रह: रस्ट के सबसे भरोसेमंद क्रेट से एक कीस्ट्रोक, और कोई भी पेड़ को नहीं पढ़ता है। ब्लास्ट रेडियस: 86 मिनट में 2,285 डाउनलोड। यातायात का दस प्रतिशत से भी कम, क्योंकि अधिकांश लॉकफाइल्स में 0.3.9 था। crates.io कहता है कि उपयोग का कोई सबूत नहीं है।

### ब्लास्ट रेडियस: 2,285 डाउनलोड

2:27 RustSec थ्रेड पर दो लोग असहमत हैं; एक को एक systemd सेवा मिलती है। Hacker News पर शीर्ष थ्रेड मैलवेयर के बारे में नहीं है। यह क्रेट पेज है, जहां 0.3.10 अब कभी मौजूद नहीं था। निर्णय, पोस्टमॉर्टम: NEEDS REVIEW। हटाने में छियासी मिनट, उसी दिन एक ब्लॉग पोस्ट, खाता लॉक किया गया: वह हिस्सा SHIP IT है। लेकिन क्रेट पेज दिखाता है कि कुछ भी नहीं हुआ, cargo audit कैश की गई

### निर्णय + सोमवार की लाइन

2:48 कॉपी पर चुप रहता है, और बिल्ड स्क्रिप्ट अभी भी आपके रूप में चलती हैं। सोमवार: रस्ट ब्लॉग के फाइंड कमांड को चलाएं, और एक यैंक चेतावनी को एक प्रश्न के रूप में मानें, निर्देश के रूप में नहीं। मुझे वह घटना भेजें जिसके बारे में आपको अभी भी बात करने की अनुमति नहीं है, टिप्पणियों में, या daily diff dot dev पर। और आज के लिए बस इतना ही अंतर है। मैं Axrisi से निको हूँ। जिम्मेदारी से मर्ज करें।

## स्रोत

- [Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)](https://blog.rust-lang.org/2026/08/20/supply-chain-attack-on-arrayref/) — blog.rust-lang.org
- [RUSTSEC-2026-0260 (arrayref)](https://github.com/rustsec/advisory-db/blob/main/crates/arrayref/RUSTSEC-2026-0260.md) — github.com
- [RustSec issue #3161 (the original report, IOCs, victims)](https://github.com/rustsec/advisory-db/issues/3161) — github.com
- [SafeDep technical analysis](https://safedep.io/arrayref-proc-macro1-rust-build-time-malware/) — safedep.io
- [GitHub issue on the repo (0.3.11 spotted)](https://github.com/droundy/arrayref/issues/33) — github.com
- [crates.io](https://crates.io/crates/arrayref) — crates.io
- [Hacker News (554 points)](https://news.ycombinator.com/item?id=49374269) — news.ycombinator.com
- [BleepingComputer](https://www.bleepingcomputer.com/news/security/hackers-poison-arrayref-rust-crate-to-push-infostealer-malware/) — www.bleepingcomputer.com
