ರಸ್ಟ್ ಕ್ರೇಟ್ ಕಂಪೈಲ್ ಸಮಯದಲ್ಲಿ ಮಾಲ್ವೇರ್ ಚಲಾಯಿಸಿತು. 86 ನಿಮಿಷಗಳು.
260 ಮಿಲಿಯನ್ ಡೌನ್ಲೋಡ್ಗಳನ್ನು ಹೊಂದಿರುವ ನಾಲ್ಕು-ಮ್ಯಾಕ್ರೋ ರಸ್ಟ್ ಕ್ರೇಟ್ ಒಂದು ಡಿಪೆಂಡೆನ್ಸಿಯನ್ನು ಸೇರಿಸುತ್ತದೆ, ಮತ್ತು `cargo build` ನಿಮ್ಮ ಯಂತ್ರದಲ್ಲಿ ಅಪರಿಚಿತರ ಬೈನರಿಯನ್ನು ಚಲಾಯಿಸುತ್ತದೆ.
260 ಮಿಲಿಯನ್ ಡೌನ್ಲೋಡ್ಗಳನ್ನು ಹೊಂದಿರುವ ನಾಲ್ಕು-ಮ್ಯಾಕ್ರೋ ರಸ್ಟ್ ಕ್ರೇಟ್ ಒಂದು ಡಿಪೆಂಡೆನ್ಸಿಯನ್ನು ಸೇರಿಸುತ್ತದೆ, ಮತ್ತು `cargo build` ನಿಮ್ಮ ಯಂತ್ರದಲ್ಲಿ ಅಪರಿಚಿತರ ಬೈನರಿಯನ್ನು ಚಲಾಯಿಸುತ್ತದೆ. ಆಗಸ್ಟ್ 20, 2026: arrayref 0.3.10 crates.io ಗೆ ಬರುತ್ತದೆ, proc-macro1 ಮೇಲೆ ಅವಲಂಬಿತವಾಗಿದೆ - proc-macro2 ಅಲ್ಲ, ನಿಜವಾದದ್ದು - ಅದರ ಬಿಲ್ಡ್ ಸ್ಕ್ರಿಪ್ಟ್ ಒಂದು ಪೇಲೋಡ್ ಅನ್ನು ಡೌನ್ಲೋಡ್ ಮಾಡುತ್ತದೆ, ಅದನ್ನು /tmp/rust-setup ನಲ್ಲಿ ಇರಿಸುತ್ತದೆ ಮತ್ತು ನಿಮ್ಮ ಪ್ರಾಜೆಕ್ಟ್ ಕಂಪೈಲ್ ಆಗುತ್ತಿರುವಾಗ ಅದನ್ನು ಪ್ರತ್ಯೇಕವಾಗಿ ಹುಟ್ಟುಹಾಕುತ್ತದೆ. ಸ್ವಚ್ಛ ಆವೃತ್ತಿಗಳನ್ನು ತೆಗೆದುಹಾಕಲಾಗಿದೆ, ಆದ್ದರಿಂದ ಕಾರ್ಗೋನ ಎಚ್ಚರಿಕೆಯು ನಿಮ್ಮನ್ನು ವಿಷಪೂರಿತವಾದದ್ದಕ್ಕೆ ಕರೆದೊಯ್ಯುತ್ತದೆ. 86 ನಿಮಿಷಗಳ ನಂತರ ಅದನ್ನು ಅಳಿಸಲಾಗಿದೆ.
ಲಿಖಿತ ಆವೃತ್ತಿಯನ್ನು ಓದಿ (ಇಂಗ್ಲಿಷ್) ↗
ಈ ವೀಡಿಯೊ ಏನನ್ನು ಒಳಗೊಂಡಿದೆ
- cargo build ಅಪರಿಚಿತರ ಬೈನರಿಯನ್ನು ಚಲಾಯಿಸುತ್ತದೆ
- ರಸೀದಿಗಳು: Rust Blog, SafeDep, Hacker News
- ಇದು The Daily Diff, ಮರಣೋತ್ತರ
- ಸಮಯರೇಖೆ: 02:11 ಸ್ಟೇಜಿಂಗ್ → 07:15 ಪ್ರಕಟಿಸಲಾಯಿತು → 08:41 ಅಳಿಸಲಾಯಿತು
- ಯಾಂತ್ರಿಕತೆ: build.rs, ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್ ಇಲ್ಲ, ಎಳೆಯುವ ಆಮಿಷ
ಅನುವಾದಿತ ಪ್ರತಿಲೇಖನ
ಮೂಲ ಇಂಗ್ಲಿಷ್ ನಿರೂಪಣೆಯಿಂದ ಅನುವಾದಿಸಲಾಗಿದೆ. ಲಭ್ಯವಿರುವ ಆಡಿಯೋ ಮತ್ತು ಶೀರ್ಷಿಕೆಗಳನ್ನು YouTube ನಿಯಂತ್ರಿಸುತ್ತದೆ.
cargo build ಅಪರಿಚಿತರ ಬೈನರಿಯನ್ನು ಚಲಾಯಿಸುತ್ತದೆ
0:00 ಕಾಲು ಬಿಲಿಯನ್ ಡೌನ್ಲೋಡ್ಗಳನ್ನು ಹೊಂದಿರುವ ನಾಲ್ಕು-ಮ್ಯಾಕ್ರೋ ರಸ್ಟ್ ಕ್ರೇಟ್ ಒಂದನ್ನು ಸೇರಿಸುತ್ತದೆ ಡಿಪೆಂಡೆನ್ಸಿ, ಮತ್ತು ಕಾರ್ಗೋ ಬಿಲ್ಡ್ ನಿಮ್ಮ ಯಂತ್ರದಲ್ಲಿ ಅಪರಿಚಿತರ ಬೈನರಿಯನ್ನು ಚಲಾಯಿಸುತ್ತದೆ. ಆಗಸ್ಟ್ 20, 2026. arrayref 0.3.10 crates.io ಗೆ ಬರುತ್ತದೆ, proc-macro1 ಮೇಲೆ ಅವಲಂಬಿತವಾಗಿದೆ. proc-macro2 ಅಲ್ಲ, ನಿಜವಾದದ್ದು: ಒಂದು ಅಂಕಿಯ ವ್ಯತ್ಯಾಸ, ಮತ್ತು ಅದರ ಬಿಲ್ಡ್ ಸ್ಕ್ರಿಪ್ಟ್ ಎ ಪೇಲೋಡ್ ಅನ್ನು ನಿಮ್ಮ ಪ್ರಾಜೆಕ್ಟ್ ಕಂಪೈಲ್ ಆಗುತ್ತಿರುವಾಗ ಚಲಾಯಿಸುತ್ತದೆ. ರಸ್ಟ್ನ ಭದ್ರತಾ ತಂಡ 86 ನಿಮಿಷಗಳ ನಂತರ ಅದನ್ನು ಅಳಿಸುತ್ತದೆ.
ರಸೀದಿಗಳು: Rust Blog, SafeDep, Hacker News
0:22 SafeDep ಟಿಯರ್ಡೌನ್ ಅನ್ನು ಪ್ರಕಟಿಸುತ್ತದೆ. Hacker News: 554 ಅಂಕಗಳು. ಇದು ಹೇಗೆ ಸಂಭವಿಸುತ್ತದೆ, ಕಾರ್ಗೋ ಏಕೆ ಇದನ್ನು ಅನುಮತಿಸುತ್ತದೆ, ಮತ್ತು ಯಾರು ದೋಷಾರೋಪಣೆಗೆ ಒಳಗಾಗುತ್ತಾರೆ. ಇದು The Daily Diff, ಮರಣೋತ್ತರ. ಮಧ್ಯಾಹ್ನ ಎರಡು ಗಂಟೆ, UTC.
ಇದು The Daily Diff, ಮರಣೋತ್ತರ
0:33 d-tolney ಎಂಬ ಖಾತೆ, ಡೇವಿಡ್ ಟೋಲ್ನಯ್ನಿಂದ ಒಂದು ಅಕ್ಷರ, ರಸ್ಟ್ನ ಅರ್ಧದಷ್ಟನ್ನು ನಿರ್ವಹಿಸುವವರು, proc-macro1 1.0.106 ಅನ್ನು ಪ್ರಕಟಿಸುತ್ತಾರೆ: ನಿಜವಾದ
ಸಮಯರೇಖೆ: 02:11 ಸ್ಟೇಜಿಂಗ್ → 07:15 ಪ್ರಕಟಿಸಲಾಯಿತು → 08:41 ಅಳಿಸಲಾಯಿತು
0:41 proc-macro2, ಮರುಹೆಸರಿಸಲಾಗಿದೆ. ಸ್ಟೇಜಿಂಗ್. 07:11. ಆವೃತ್ತಿ 1.0.107 ಒಂದು ಬಿಲ್ಡ್ ಸ್ಕ್ರಿಪ್ಟ್ ಅನ್ನು ಸೇರಿಸುತ್ತದೆ, ಜೊತೆಗೆ base64, TLS ಮತ್ತು HTTP ಕ್ಲೈಂಟ್. ಒಂದು ಟೋಕನ್ ಪಾರ್ಸರ್ಗಾಗಿ. 07:15. ನಿರ್ವಾಹಕರ ಖಾತೆಯು arrayref ಅನ್ನು 0.3.10 ಎಂದು ಮರುಪ್ರಕಟಿಸುತ್ತದೆ ಮತ್ತು ಪ್ರತಿಯೊಂದು ಹಳೆಯ ಆವೃತ್ತಿಯನ್ನು ತೆಗೆದುಹಾಕುತ್ತದೆ. ಕಾರ್ಗೋ ಪ್ರಿಂಟ್ಸ್: ತೆಗೆದುಹಾಕದ ಆವೃತ್ತಿಗೆ ನವೀಕರಿಸುವುದನ್ನು ಪರಿಗಣಿಸಿ. ಉಳಿದಿರುವುದು ವಿಷಪೂರಿತವಾದದ್ದು ಮಾತ್ರ.
1:02 ಎಚ್ಚರಿಕೆ ಆಮಿಷವಾಗಿದೆ. ಅದೇ ನಿಮಿಷ, ಒಂದು ಭದ್ರತಾ ಸಂಸ್ಥೆ ರಸ್ಟ್ಗೆ ವರದಿ ಮಾಡುತ್ತದೆ. 07:54, ಒಂದು RustSec ಸಮಸ್ಯೆ. 08:29, ರೆಪೋದಲ್ಲಿ ಒಂದು ಸಮಸ್ಯೆ; ಆಕ್ರಮಣಕಾರ 0.3.11 ಮತ್ತು ಎರಡನೇಯದರೊಂದಿಗೆ ಉತ್ತರಿಸುತ್ತಾನೆ ದುರುದ್ದೇಶಪೂರಿತ ಡಿಪೆಂಡೆನ್ಸಿ. 08:41, ಅಳಿಸಲಾಯಿತು. ಎಂಬತ್ತಾರು ನಿಮಿಷಗಳು. ಏಕೆ? ಒಂದು: ಕಾರ್ಗೋ ಘೋಷಿಸಿದ ಪ್ರತಿಯೊಂದು ಡಿಪೆಂಡೆನ್ಸಿಯನ್ನು ನಿರ್ಮಿಸುತ್ತದೆ, ಕರೆದಿದ್ದರೂ ಅಥವಾ ಇಲ್ಲದಿದ್ದರೂ. ಒಂದು ಮ್ಯಾನಿಫೆಸ್ಟ್ ಲೈನ್ ಸಾಕು.
1:21 ಎರಡು: ಒಂದು ಬಿಲ್ಡ್ ಸ್ಕ್ರಿಪ್ಟ್ ನಿಮ್ಮ ಯಂತ್ರದಲ್ಲಿ, ನಿಮ್ಮಂತೆಯೇ, ನಿಮ್ಮ SSH ಕೀಗಳು ಮತ್ತು ಕಾರ್ಗೋಗಳೊಂದಿಗೆ ಚಲಿಸುತ್ತದೆ
ಯಾಂತ್ರಿಕತೆ: build.rs, ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್ ಇಲ್ಲ, ಎಳೆಯುವ ಆಮಿಷ
1:26 ಟೋಕನ್, ನಿಮ್ಮ ಕೋಡ್ ಕಂಪೈಲ್ ಆಗುವ ಮೊದಲು. ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್ ಇಲ್ಲ, ವಿನ್ಯಾಸದಿಂದ: ಕ್ರೇಟ್ಗಳು ಸಿ ಲೈಬ್ರರಿಗಳನ್ನು ಹೀಗೆ ಕಂಡುಕೊಳ್ಳುತ್ತವೆ. ಮೂರು: ಒಳಗೆ ನಿಜವಾದ proc-macro2 ಇದೆ, ಆದ್ದರಿಂದ ಬಿಲ್ಡ್ ಯಶಸ್ವಿಯಾಗುತ್ತದೆ. ಪೇಲೋಡ್: ಯಾವುದೇ ಪ್ರಮಾಣಪತ್ರವನ್ನು ನಂಬುವ TLS ಕ್ಲೈಂಟ್ ಬೈನರಿಯನ್ನು ಪಡೆಯುತ್ತದೆ, ಅದನ್ನು /tmp/rust-setup ನಲ್ಲಿ ಇರಿಸುತ್ತದೆ ಮತ್ತು ಅದನ್ನು ಪ್ರತ್ಯೇಕವಾಗಿ ಹುಟ್ಟುಹಾಕುತ್ತದೆ. ವಿಂಡೋಸ್ನಲ್ಲಿ ಅದು ಕಾರ್ಗೋನ ಜಾಬ್ ಆಬ್ಜೆಕ್ಟ್ನಿಂದ ತಪ್ಪಿಸಿಕೊಳ್ಳಲು wscript ಮೂಲಕ ವಿಚಲನಗೊಳ್ಳುತ್ತದೆ; ಒಂದು ಮೂಲ ಕಾಮೆಂಟ್ ಹೇಳುತ್ತದೆ. ಎರಡನೇ ಹಂತ, RustSec ಥ್ರೆಡ್ ಪ್ರಕಾರ: ರಿಮೋಟ್-ಅಕ್ಸೆಸ್ ಟೂಲ್ ಗುರಿಪಡಿಸಲಾಗಿದೆ
1:52 ಬ್ರೌಸರ್ಗಳು ಮತ್ತು ಕ್ರಿಪ್ಟೋ ವಾಲೆಟ್ಗಳು. ಕಾವ್ಯಾತ್ಮಕ, ಏಕೆಂದರೆ arrayref ನ ಅತಿದೊಡ್ಡ ಬಳಕೆದಾರರಲ್ಲಿ secp256k1 ಮತ್ತು Solana ಸೇರಿವೆ. git blame. ಕಾರ್ಗೋನ ಮಾದರಿ, ಐವತ್ತೈದು ಪ್ರತಿಶತ: ಡಿಪೆಂಡೆನ್ಸಿಗಳು ನಿಮ್ಮ ಮೇಲೆ ಕೋಡ್ ಅನ್ನು ಚಲಾಯಿಸುತ್ತವೆ ಕಂಪೈಲ್ ಸಮಯದಲ್ಲಿ ಯಂತ್ರ, ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್ ಇಲ್ಲ, ಮತ್ತು ಎಳೆಯುವ ಎಚ್ಚರಿಕೆ ಜನರನ್ನು ಕರೆದೊಯ್ಯಿತು
git blame — ವಿಭಜನೆ
2:07 ವಿಷ. ಒಂದು ಖಾತೆ, ಮೂವತ್ತು: ಒಂದು ರುಜುವಾತು ಒಂದು ಕ್ರೇಟ್ನ ಕಾಲು ಭಾಗವನ್ನು ಮರುಪ್ರಕಟಿಸುತ್ತದೆ ಬಿಲಿಯನ್ ಡೌನ್ಲೋಡ್ಗಳು ನಂಬುತ್ತವೆ. ಅಂಕೆ ಒಂದು, ಹದಿನೈದು: ರಸ್ಟ್ನ ಅತ್ಯಂತ ವಿಶ್ವಾಸಾರ್ಹ ಕ್ರೇಟ್ನಿಂದ ಒಂದು ಕೀಸ್ಟ್ರೋಕ್, ಮತ್ತು ಯಾರೂ ಮರವನ್ನು ಓದುವುದಿಲ್ಲ. ಬ್ಲಾಸ್ಟ್ ರೇಡಿಯಸ್: 86 ನಿಮಿಷಗಳಲ್ಲಿ 2,285 ಡೌನ್ಲೋಡ್ಗಳು. ಸಂಚಾರದಲ್ಲಿ ಹತ್ತು ಪ್ರತಿಶತಕ್ಕಿಂತ ಕಡಿಮೆ, ಏಕೆಂದರೆ ಹೆಚ್ಚಿನ ಲಾಕ್ಫೈಲ್ಗಳು 0.3.9 ಅನ್ನು ಹೊಂದಿದ್ದವು. crates.io ಬಳಕೆಯ ಯಾವುದೇ ಪುರಾವೆ ಇಲ್ಲ ಎಂದು ಹೇಳುತ್ತದೆ.
ಬ್ಲಾಸ್ಟ್ ರೇಡಿಯಸ್: 2,285 ಡೌನ್ಲೋಡ್ಗಳು
2:27 RustSec ಥ್ರೆಡ್ನಲ್ಲಿ ಇಬ್ಬರು ಜನರು ಒಪ್ಪುವುದಿಲ್ಲ; ಒಬ್ಬರು ಸಿಸ್ಟಮ್ಡ್ ಸೇವೆಯನ್ನು ಕಂಡುಕೊಳ್ಳುತ್ತಾರೆ. Hacker News ನಲ್ಲಿ ಉನ್ನತ ಥ್ರೆಡ್ ಮಾಲ್ವೇರ್ ಬಗ್ಗೆ ಅಲ್ಲ. ಇದು ಕ್ರೇಟ್ ಪುಟ, ಅಲ್ಲಿ 0.3.10 ಈಗ ಎಂದಿಗೂ ಅಸ್ತಿತ್ವದಲ್ಲಿಲ್ಲ. ತೀರ್ಪು, ಮರಣೋತ್ತರ: NEEDS REVIEW. ಅಳಿಸಲು ಎಂಬತ್ತಾರು ನಿಮಿಷಗಳು, ಅದೇ ದಿನದ ಬ್ಲಾಗ್ ಪೋಸ್ಟ್, ಖಾತೆ ಲಾಕ್ ಆಗಿದೆ: ಆ ಭಾಗ SHIP IT. ಆದರೆ ಕ್ರೇಟ್ ಪುಟದಲ್ಲಿ ಏನೂ ಸಂಭವಿಸಿಲ್ಲ ಎಂದು ತೋರಿಸುತ್ತದೆ, ಕ್ಯಾಶ್ ಮಾಡಿದ ಕಾರ್ಗೋ ಆಡಿಟ್ ಮೌನವಾಗಿರುತ್ತದೆ
ತೀರ್ಪು + ಸೋಮವಾರದ ಸಾಲು
2:48 ನಕಲು, ಮತ್ತು ಬಿಲ್ಡ್ ಸ್ಕ್ರಿಪ್ಟ್ಗಳು ಇನ್ನೂ ನಿಮ್ಮಂತೆಯೇ ಚಲಿಸುತ್ತವೆ. ಸೋಮವಾರ: ರಸ್ಟ್ ಬ್ಲಾಗ್ನ find ಆಜ್ಞೆಯನ್ನು ಚಲಾಯಿಸಿ, ಮತ್ತು ಎಳೆಯುವ ಎಚ್ಚರಿಕೆಯನ್ನು ಎಂದು ಪರಿಗಣಿಸಿ ಪ್ರಶ್ನೆ, ಸೂಚನೆಯಲ್ಲ. ನೀವು ಇನ್ನೂ ಮಾತನಾಡಲು ಅನುಮತಿಸದ ಘಟನೆಯನ್ನು ನನಗೆ ಕಳುಹಿಸಿ, ಕಾಮೆಂಟ್ಗಳಲ್ಲಿ, ಅಥವಾ the daily diff dot dev ನಲ್ಲಿ. ಮತ್ತು ಇಂದಿನ ವ್ಯತ್ಯಾಸ ಇದು. ನಾನು Axrisi ನಿಂದ Niko. Merge ಜವಾಬ್ದಾರಿಯುತವಾಗಿ.
ಮೂಲಗಳು
- Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)blog.rust-lang.org
- RUSTSEC-2026-0260 (arrayref)github.com
- RustSec issue #3161 (the original report, IOCs, victims)github.com
- SafeDep technical analysissafedep.io
- GitHub issue on the repo (0.3.11 spotted)github.com
- crates.iocrates.io
- Hacker News (554 points)news.ycombinator.com
- BleepingComputerwww.bleepingcomputer.com



