# ਇੱਕ ਰਸਟ ਕ੍ਰੇਟ ਨੇ ਕੰਪਾਈਲ ਕਰਨ ਵੇਲੇ ਮਾਲਵੇਅਰ ਚਲਾਇਆ। 86 ਮਿੰਟ।

Published: 2026-09-15

260 ਮਿਲੀਅਨ ਡਾਊਨਲੋਡਾਂ ਵਾਲਾ ਚਾਰ-ਮੈਕਰੋ ਰਸਟ ਕ੍ਰੇਟ ਇੱਕ ਨਿਰਭਰਤਾ ਜੋੜਦਾ ਹੈ, ਅਤੇ \`cargo build\` ਤੁਹਾਡੀ ਮਸ਼ੀਨ 'ਤੇ ਕਿਸੇ ਅਜਨਬੀ ਦੀ ਬਾਈਨਰੀ ਚਲਾਉਂਦਾ ਹੈ। 20 ਅਗਸਤ, 2026: arrayref 0.3.10 crates.io 'ਤੇ ਆਉਂਦਾ ਹੈ ਜੋ proc-macro1 'ਤੇ ਨਿਰਭਰ ਕਰਦਾ ਹੈ — proc-macro2 'ਤੇ ਨਹੀਂ, ਅਸਲੀ ਵਾਲੇ 'ਤੇ — ਜਿਸਦੀ ਬਿਲਡ ਸਕ੍ਰਿਪਟ ਇੱਕ ਪੇਲੋਡ ਡਾਊਨਲੋਡ ਕਰਦੀ ਹੈ, ਇਸਨੂੰ /tmp/rust-setup ਵਿੱਚ ਸੁੱਟਦੀ ਹੈ ਅਤੇ ਇਸਨੂੰ ਤੁਹਾਡੇ ਪ੍ਰੋਜੈਕਟ ਦੇ ਕੰਪਾਈਲ ਹੋਣ ਦੌਰਾਨ ਵੱਖ ਕਰਕੇ ਚਲਾਉਂਦੀ ਹੈ। ਸਾਫ਼ ਸੰਸਕਰਣਾਂ ਨੂੰ ਹਟਾ ਦਿੱਤਾ ਜਾਂਦਾ ਹੈ ਤਾਂ ਜੋ ਕਾਰਗੋ ਦੀ ਆਪਣੀ ਚੇਤਾਵਨੀ ਤੁਹਾਨੂੰ ਜ਼ਹਿਰੀਲੇ ਇੱਕ ਵੱਲ ਲੈ ਜਾਵੇ। 86 ਮਿੰਟ ਬਾਅਦ ਇਸਨੂੰ ਮਿਟਾ ਦਿੱਤਾ ਜਾਂਦਾ ਹੈ।

Canonical: https://thedailydiff.dev/pa/video/2026-09-15-arrayref-proc-macro/

## ਇਹ ਵੀਡੀਓ ਕੀ ਕਵਰ ਕਰਦਾ ਹੈ

- cargo build ਕਿਸੇ ਅਜਨਬੀ ਦੀ ਬਾਈਨਰੀ ਚਲਾਉਂਦਾ ਹੈ
- ਰਸੀਦਾਂ: Rust Blog, SafeDep, Hacker News
- ਇਹ The Daily Diff, postmortem ਹੈ
- ਟਾਈਮਲਾਈਨ: 02:11 staging → 07:15 published → 08:41 deleted
- ਤੰਤਰ: build.rs, ਕੋਈ ਸੈਂਡਬਾਕਸ ਨਹੀਂ, yank ਲਾਲਚ

## ਅਧਿਆਇ

- 0:00 cargo build ਕਿਸੇ ਅਜਨਬੀ ਦੀ ਬਾਈਨਰੀ ਚਲਾਉਂਦਾ ਹੈ
- 0:20 ਰਸੀਦਾਂ: Rust Blog, SafeDep, Hacker News
- 0:33 ਇਹ The Daily Diff, postmortem ਹੈ
- 0:40 ਟਾਈਮਲਾਈਨ: 02:11 staging → 07:15 published → 08:41 deleted
- 1:25 ਤੰਤਰ: build.rs, ਕੋਈ ਸੈਂਡਬਾਕਸ ਨਹੀਂ, yank ਲਾਲਚ
- 2:05 git blame — ਵੰਡ
- 2:25 ਧਮਾਕੇ ਦਾ ਘੇਰਾ: 2,285 ਡਾਊਨਲੋਡ
- 2:45 ਫੈਸਲਾ + ਸੋਮਵਾਰ ਦੀ ਲਾਈਨ

## ਅਨੁਵਾਦਿਤ ਟ੍ਰਾਂਸਕ੍ਰਿਪਟ

ਮੂਲ ਅੰਗਰੇਜ਼ੀ ਬਿਰਤਾਂਤ ਤੋਂ ਅਨੁਵਾਦ ਕੀਤਾ ਗਿਆ। ਉਪਲਬਧ ਆਡੀਓ ਅਤੇ ਕੈਪਸ਼ਨ YouTube ਦੁਆਰਾ ਨਿਯੰਤਰਿਤ ਕੀਤੇ ਜਾਂਦੇ ਹਨ।

### cargo build ਕਿਸੇ ਅਜਨਬੀ ਦੀ ਬਾਈਨਰੀ ਚਲਾਉਂਦਾ ਹੈ

0:00 ਇੱਕ ਚੌਥਾਈ ਬਿਲੀਅਨ ਡਾਊਨਲੋਡਾਂ ਵਾਲਾ ਚਾਰ-ਮੈਕਰੋ ਰਸਟ ਕ੍ਰੇਟ ਇੱਕ ਜੋੜਦਾ ਹੈ ਨਿਰਭਰਤਾ, ਅਤੇ cargo build ਤੁਹਾਡੀ ਮਸ਼ੀਨ 'ਤੇ ਕਿਸੇ ਅਜਨਬੀ ਦੀ ਬਾਈਨਰੀ ਚਲਾਉਂਦਾ ਹੈ। 20 ਅਗਸਤ, 2026। arrayref 0.3.10 proc-macro1 'ਤੇ ਨਿਰਭਰ ਕਰਦੇ ਹੋਏ crates.io 'ਤੇ ਆਉਂਦਾ ਹੈ। proc-macro2 ਨਹੀਂ, ਅਸਲੀ ਵਾਲਾ: ਇੱਕ ਅੰਕ ਦਾ ਫਰਕ, ਅਤੇ ਇਸਦੀ ਬਿਲਡ ਸਕ੍ਰਿਪਟ ਇੱਕ ਚਲਾਉਂਦੀ ਹੈ ਪੇਲੋਡ ਜਦੋਂ ਤੁਹਾਡਾ ਪ੍ਰੋਜੈਕਟ ਕੰਪਾਈਲ ਹੁੰਦਾ ਹੈ। ਰਸਟ ਦੀ ਸੁਰੱਖਿਆ ਟੀਮ ਇਸਨੂੰ 86 ਮਿੰਟ ਬਾਅਦ ਮਿਟਾ ਦਿੰਦੀ ਹੈ।

### ਰਸੀਦਾਂ: Rust Blog, SafeDep, Hacker News

0:22 SafeDep teardown ਪ੍ਰਕਾਸ਼ਿਤ ਕਰਦਾ ਹੈ। Hacker News: 554 ਅੰਕ। ਇਹ ਕਿਵੇਂ ਹੁੰਦਾ ਹੈ, ਕਾਰਗੋ ਇਸਨੂੰ ਕਿਉਂ ਕਰਨ ਦਿੰਦਾ ਹੈ, ਅਤੇ ਕੌਣ ਦੋਸ਼ੀ ਹੈ। ਇਹ The Daily Diff, postmortem ਹੈ। ਸਵੇਰੇ ਦੋ ਵਜੇ, UTC।

### ਇਹ The Daily Diff, postmortem ਹੈ

0:33 d-tolney ਨਾਮ ਦਾ ਇੱਕ ਖਾਤਾ, ਡੇਵਿਡ ਟੋਲਨੇ ਤੋਂ ਇੱਕ ਅੱਖਰ ਦੂਰ, ਜੋ ਰਸਟ ਦੇ ਅੱਧੇ ਹਿੱਸੇ ਨੂੰ ਸੰਭਾਲਦਾ ਹੈ, proc-macro1 1.0.106 ਪ੍ਰਕਾਸ਼ਿਤ ਕਰਦਾ ਹੈ: ਅਸਲੀ

### ਟਾਈਮਲਾਈਨ: 02:11 staging → 07:15 published → 08:41 deleted

0:41 proc-macro2, ਨਾਮ ਬਦਲਿਆ ਗਿਆ। Staging। 07:11। ਸੰਸਕਰਣ 1.0.107 ਇੱਕ ਬਿਲਡ ਸਕ੍ਰਿਪਟ, ਪਲੱਸ base64, TLS ਅਤੇ ਇੱਕ HTTP ਕਲਾਇੰਟ ਜੋੜਦਾ ਹੈ। ਇੱਕ ਟੋਕਨ ਪਾਰਸਰ ਲਈ। 07:15। ਮੇਨਟੇਨਰ ਦਾ ਖਾਤਾ arrayref ਨੂੰ 0.3.10 ਵਜੋਂ ਦੁਬਾਰਾ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰਦਾ ਹੈ ਅਤੇ ਹਰ ਪੁਰਾਣੇ ਸੰਸਕਰਣ ਨੂੰ ਹਟਾ ਦਿੰਦਾ ਹੈ। ਕਾਰਗੋ ਛਾਪਦਾ ਹੈ: ਅਜਿਹੇ ਸੰਸਕਰਣ 'ਤੇ ਅੱਪਡੇਟ ਕਰਨ ਬਾਰੇ ਵਿਚਾਰ ਕਰੋ ਜੋ ਹਟਾਇਆ ਨਹੀਂ ਗਿਆ ਹੈ। ਬਾਕੀ ਬਚਿਆ ਇੱਕੋ ਇੱਕ ਜ਼ਹਿਰੀਲਾ ਹੈ।

1:02 ਚੇਤਾਵਨੀ ਲਾਲਚ ਹੈ। ਉਸੇ ਮਿੰਟ, ਇੱਕ ਸੁਰੱਖਿਆ ਫਰਮ ਇਸਦੀ ਰਿਪੋਰਟ ਰਸਟ ਨੂੰ ਕਰਦੀ ਹੈ। 07:54, ਇੱਕ RustSec ਇਸ਼ੂ। 08:29, ਰਿਪੋ 'ਤੇ ਇੱਕ ਇਸ਼ੂ; ਹਮਲਾਵਰ 0.3.11 ਅਤੇ ਇੱਕ ਦੂਜੀ ਨਾਲ ਜਵਾਬ ਦਿੰਦਾ ਹੈ ਮਾੜੀ ਨਿਰਭਰਤਾ। 08:41, ਮਿਟਾ ਦਿੱਤਾ ਗਿਆ। ਛਿਆਸੀ ਮਿੰਟ। ਕਿਉਂ? ਇੱਕ: ਕਾਰਗੋ ਹਰ ਐਲਾਨੀ ਗਈ ਨਿਰਭਰਤਾ ਨੂੰ ਬਣਾਉਂਦਾ ਹੈ, ਭਾਵੇਂ ਬੁਲਾਇਆ ਗਿਆ ਹੋਵੇ ਜਾਂ ਨਹੀਂ। ਇੱਕ ਮੈਨੀਫੈਸਟ ਲਾਈਨ ਕਾਫੀ ਹੈ।

1:21 ਦੋ: ਇੱਕ ਬਿਲਡ ਸਕ੍ਰਿਪਟ ਤੁਹਾਡੀ ਮਸ਼ੀਨ 'ਤੇ, ਤੁਹਾਡੇ ਵਜੋਂ, ਤੁਹਾਡੀਆਂ SSH ਕੁੰਜੀਆਂ ਅਤੇ ਕਾਰਗੋ ਨਾਲ ਚੱਲਦੀ ਹੈ

### ਤੰਤਰ: build.rs, ਕੋਈ ਸੈਂਡਬਾਕਸ ਨਹੀਂ, yank ਲਾਲਚ

1:26 ਟੋਕਨ, ਤੁਹਾਡੇ ਕੋਡ ਦੇ ਕੰਪਾਈਲ ਹੋਣ ਤੋਂ ਪਹਿਲਾਂ। ਕੋਈ ਸੈਂਡਬਾਕਸ ਨਹੀਂ, ਡਿਜ਼ਾਈਨ ਦੁਆਰਾ: ਇਹ ਇਸ ਤਰ੍ਹਾਂ ਹੈ ਕਿ ਕ੍ਰੇਟਸ C ਲਾਇਬ੍ਰੇਰੀਆਂ ਲੱਭਦੇ ਹਨ। ਤਿੰਨ: ਅੰਦਰ ਅਸਲੀ proc-macro2 ਹੈ, ਇਸਲਈ ਬਿਲਡ ਸਫਲ ਹੁੰਦਾ ਹੈ। ਪੇਲੋਡ: ਇੱਕ TLS ਕਲਾਇੰਟ ਜੋ ਕਿਸੇ ਵੀ ਸਰਟੀਫਿਕੇਟ 'ਤੇ ਭਰੋਸਾ ਕਰਦਾ ਹੈ ਇੱਕ ਬਾਈਨਰੀ ਪ੍ਰਾਪਤ ਕਰਦਾ ਹੈ, ਇਸਨੂੰ /tmp/rust-setup ਵਿੱਚ ਸੁੱਟਦਾ ਹੈ ਅਤੇ ਇਸਨੂੰ ਵੱਖ ਕਰਕੇ ਚਲਾਉਂਦਾ ਹੈ। ਵਿੰਡੋਜ਼ 'ਤੇ ਇਹ ਕਾਰਗੋ ਦੇ ਜੌਬ ਆਬਜੈਕਟ ਤੋਂ ਬਚਣ ਲਈ wscript ਦੁਆਰਾ ਲੰਘਦਾ ਹੈ; ਇੱਕ ਸਰੋਤ ਟਿੱਪਣੀ ਇਹ ਕਹਿੰਦੀ ਹੈ। ਦੂਜਾ ਪੜਾਅ, RustSec ਥ੍ਰੈਡ ਅਨੁਸਾਰ: ਬ੍ਰਾਊਜ਼ਰਾਂ ਅਤੇ ਕ੍ਰਿਪਟੋ ਵਾਲਿਟਸ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਉਣ ਵਾਲਾ ਇੱਕ ਰਿਮੋਟ-ਐਕਸੈਸ ਟੂਲ।

1:52 ਕਾਵਿਕ, ਕਿਉਂਕਿ arrayref ਦੇ ਸਭ ਤੋਂ ਵੱਡੇ ਉਪਭੋਗਤਾਵਾਂ ਵਿੱਚ secp256k1 ਅਤੇ Solana ਸ਼ਾਮਲ ਹਨ। ਕਾਵਿਕ, ਕਿਉਂਕਿ arrayref ਦੇ ਸਭ ਤੋਂ ਵੱਡੇ ਉਪਭੋਗਤਾਵਾਂ ਵਿੱਚ secp256k1 ਅਤੇ Solana ਸ਼ਾਮਲ ਹਨ। git blame। ਕਾਰਗੋ ਦਾ ਮਾਡਲ, ਪੰਝਾਹ ਪ੍ਰਤੀਸ਼ਤ: ਨਿਰਭਰਤਾ ਤੁਹਾਡੀ ਮਸ਼ੀਨ 'ਤੇ ਕੋਡ ਚਲਾਉਂਦੀਆਂ ਹਨ ਕੰਪਾਈਲ ਕਰਨ ਵੇਲੇ, ਕੋਈ ਸੈਂਡਬਾਕਸ ਨਹੀਂ, ਅਤੇ yank ਚੇਤਾਵਨੀ ਨੇ ਲੋਕਾਂ ਨੂੰ ਜ਼ਹਿਰ ਵੱਲ ਤੋਰਿਆ। ਇੱਕ ਖਾਤਾ, ਤੀਹ: ਇੱਕ ਪ੍ਰਮਾਣ ਪੱਤਰ

### git blame — ਵੰਡ

2:07 ਇੱਕ ਕ੍ਰੇਟ ਨੂੰ ਇੱਕ ਚੌਥਾਈ ਦੁਬਾਰਾ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰਦਾ ਹੈ ਬਿਲੀਅਨ ਡਾਊਨਲੋਡ ਭਰੋਸਾ ਕਰਦੇ ਹਨ। ਬਿਲੀਅਨ ਡਾਊਨਲੋਡ ਭਰੋਸਾ ਕਰਦੇ ਹਨ। ਅੰਕ ਇੱਕ, ਪੰਦਰਾਂ: ਰਸਟ ਦੇ ਸਭ ਤੋਂ ਭਰੋਸੇਮੰਦ ਕ੍ਰੇਟ ਤੋਂ ਇੱਕ ਕੀਸਟ੍ਰੋਕ, ਅਤੇ ਕੋਈ ਵੀ ਰੁੱਖ ਨਹੀਂ ਪੜ੍ਹਦਾ। ਧਮਾਕੇ ਦਾ ਘੇਰਾ: 86 ਮਿੰਟਾਂ ਵਿੱਚ 2,285 ਡਾਊਨਲੋਡ। ਦਸ ਪ੍ਰਤੀਸ਼ਤ ਤੋਂ ਘੱਟ ਟ੍ਰੈਫਿਕ, ਕਿਉਂਕਿ ਜ਼ਿਆਦਾਤਰ ਲਾਕਫਾਈਲਾਂ ਵਿੱਚ 0.3.9 ਸੀ। crates.io ਕਹਿੰਦਾ ਹੈ ਕਿ ਵਰਤੋਂ ਦਾ ਕੋਈ ਸਬੂਤ ਨਹੀਂ ਹੈ।

### ਧਮਾਕੇ ਦਾ ਘੇਰਾ: 2,285 ਡਾਊਨਲੋਡ

2:27 RustSec ਥ੍ਰੈਡ 'ਤੇ ਦੋ ਲੋਕ ਅਸਹਿਮਤ ਹਨ; ਇੱਕ systemd ਸੇਵਾ ਲੱਭਦਾ ਹੈ। Hacker News 'ਤੇ ਸਭ ਤੋਂ ਉੱਪਰਲਾ ਥ੍ਰੈਡ ਮਾਲਵੇਅਰ ਬਾਰੇ ਨਹੀਂ ਹੈ। ਇਹ ਕ੍ਰੇਟ ਪੰਨਾ ਹੈ, ਜਿੱਥੇ 0.3.10 ਹੁਣ ਕਦੇ ਮੌਜੂਦ ਨਹੀਂ ਸੀ। ਫੈਸਲਾ, postmortem: NEEDS REVIEW। ਮਿਟਾਉਣ ਲਈ ਛਿਆਸੀ ਮਿੰਟ, ਉਸੇ ਦਿਨ ਦੀ ਬਲੌਗ ਪੋਸਟ, ਖਾਤਾ ਲਾਕ: ਉਹ ਹਿੱਸਾ SHIP IT ਹੈ। ਪਰ ਕ੍ਰੇਟ ਪੰਨਾ ਦਰਸਾਉਂਦਾ ਹੈ ਕਿ ਕੁਝ ਨਹੀਂ ਹੋਇਆ, ਕਾਰਗੋ ਆਡਿਟ ਇੱਕ ਕੈਚ ਕੀਤੀ ਕਾਪੀ 'ਤੇ ਚੁੱਪ ਰਹਿੰਦਾ ਹੈ,

### ਫੈਸਲਾ + ਸੋਮਵਾਰ ਦੀ ਲਾਈਨ

2:48 ਅਤੇ ਬਿਲਡ ਸਕ੍ਰਿਪਟਾਂ ਅਜੇ ਵੀ ਤੁਹਾਡੇ ਵਜੋਂ ਚੱਲਦੀਆਂ ਹਨ। ਸੋਮਵਾਰ: ਰਸਟ ਬਲੌਗ ਦਾ ਲੱਭੋ ਕਮਾਂਡ ਚਲਾਓ, ਅਤੇ ਇੱਕ yank ਚੇਤਾਵਨੀ ਨੂੰ ਇੱਕ ਸਵਾਲ ਵਜੋਂ ਲਓ, ਇੱਕ ਨਿਰਦੇਸ਼ ਨਹੀਂ। ਮੈਨੂੰ ਉਹ ਘਟਨਾ ਭੇਜੋ ਜਿਸ ਬਾਰੇ ਤੁਹਾਨੂੰ ਅਜੇ ਵੀ ਗੱਲ ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਨਹੀਂ ਹੈ, ਟਿੱਪਣੀਆਂ ਵਿੱਚ, ਜਾਂ daily diff dot dev 'ਤੇ। ਅਤੇ ਇਹ ਅੱਜ ਲਈ diff ਹੈ। ਮੈਂ Axrisi ਤੋਂ ਨਿਕੋ ਹਾਂ। ਜ਼ਿੰਮੇਵਾਰੀ ਨਾਲ ਮਰਜ ਕਰੋ।

## ਸਰੋਤ

- [Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)](https://blog.rust-lang.org/2026/08/20/supply-chain-attack-on-arrayref/) — blog.rust-lang.org
- [RUSTSEC-2026-0260 (arrayref)](https://github.com/rustsec/advisory-db/blob/main/crates/arrayref/RUSTSEC-2026-0260.md) — github.com
- [RustSec issue #3161 (the original report, IOCs, victims)](https://github.com/rustsec/advisory-db/issues/3161) — github.com
- [SafeDep technical analysis](https://safedep.io/arrayref-proc-macro1-rust-build-time-malware/) — safedep.io
- [GitHub issue on the repo (0.3.11 spotted)](https://github.com/droundy/arrayref/issues/33) — github.com
- [crates.io](https://crates.io/crates/arrayref) — crates.io
- [Hacker News (554 points)](https://news.ycombinator.com/item?id=49374269) — news.ycombinator.com
- [BleepingComputer](https://www.bleepingcomputer.com/news/security/hackers-poison-arrayref-rust-crate-to-push-infostealer-malware/) — www.bleepingcomputer.com
