# రస్ట్ క్రేట్ కంపైల్ సమయంలో మాల్వేర్‌ను అమలు చేసింది. 86 నిమిషాలు.

Published: 2026-09-15

260 మిలియన్ డౌన్‌లోడ్‌లు కలిగిన నాలుగు-మాక్రో రస్ట్ క్రేట్ ఒక డిపెండెన్సీని జోడిస్తుంది, మరియు \`cargo build\` మీ మెషీన్‌లో అపరిచితుడి బైనరీని అమలు చేస్తుంది. ఆగస్ట్ 20, 2026: arrayref 0.3.10 crates.io లో proc-macro1పై ఆధారపడి ఉంది — నిజమైనది proc-macro2 కాదు — దాని బిల్డ్ స్క్రిప్ట్ ఒక పేలోడ్‌ను డౌన్‌లోడ్ చేస్తుంది, దానిని /tmp/rust-setupలో వేస్తుంది మరియు మీ ప్రాజెక్ట్ కంపైల్ అవుతున్నప్పుడు దానిని విడదీసి పుట్టిస్తుంది. శుభ్రమైన వెర్షన్‌లు తొలగించబడతాయి, కాబట్టి కార్గో స్వంత హెచ్చరిక మిమ్మల్ని విషపూరితమైన దాని వద్దకు నడిపిస్తుంది. 86 నిమిషాల తర్వాత అది తొలగించబడుతుంది.

Canonical: https://thedailydiff.dev/te/video/2026-09-15-arrayref-proc-macro/

## ఈ వీడియో ఏమి కవర్ చేస్తుంది

- కార్గో బిల్డ్ అపరిచితుడి బైనరీని నడుపుతుంది
- రసీదులు: రస్ట్ బ్లాగ్, సేఫ్‌డెప్, హ్యాకర్ న్యూస్
- ఇది ది డైలీ డిఫ్, పోస్ట్-మోర్టమ్
- టైమ్‌లైన్: 02:11 స్టేజింగ్ → 07:15 ప్రచురించబడింది → 08:41 తొలగించబడింది
- మెకానిజం: build.rs, నో శాండ్‌బాక్స్, యాంక్ ఎర

## అధ్యాయాలు

- 0:00 కార్గో బిల్డ్ అపరిచితుడి బైనరీని నడుపుతుంది
- 0:20 రసీదులు: రస్ట్ బ్లాగ్, సేఫ్‌డెప్, హ్యాకర్ న్యూస్
- 0:33 ఇది ది డైలీ డిఫ్, పోస్ట్-మోర్టమ్
- 0:40 టైమ్‌లైన్: 02:11 స్టేజింగ్ → 07:15 ప్రచురించబడింది → 08:41 తొలగించబడింది
- 1:25 మెకానిజం: build.rs, నో శాండ్‌బాక్స్, యాంక్ ఎర
- 2:05 git blame — విభజన
- 2:25 బ్లాస్ట్ రేడియస్: 2,285 డౌన్‌లోడ్‌లు
- 2:45 తీర్పు + సోమవారం పంక్తి

## అనువదించబడిన ట్రాన్స్క్రిప్ట్

అసలైన ఆంగ్ల కథనం నుండి అనువదించబడింది. అందుబాటులో ఉన్న ఆడియో మరియు క్యాప్షన్లు YouTube ద్వారా నియంత్రించబడతాయి.

### కార్గో బిల్డ్ అపరిచితుడి బైనరీని నడుపుతుంది

0:00 పావు బిలియన్ డౌన్‌లోడ్‌లు కలిగిన నాలుగు-మాక్రో రస్ట్ క్రేట్ ఒకటి జోడిస్తుంది డిపెండెన్సీ, మరియు కార్గో బిల్డ్ మీ మెషీన్‌లో అపరిచితుడి బైనరీని నడుపుతుంది. ఆగస్ట్ 20, 2026. arrayref 0.3.10 crates.io లో proc-macro1పై ఆధారపడి ఉంటుంది. నిజమైన proc-macro2 కాదు: ఒక అంకె తేడా, మరియు దాని బిల్డ్ స్క్రిప్ట్ ఒక మీ ప్రాజెక్ట్ కంపైల్ అవుతున్నప్పుడు పేలోడ్‌ను నడుపుతుంది. రస్ట్ భద్రతా బృందం 86 నిమిషాల తర్వాత దానిని తొలగిస్తుంది.

### రసీదులు: రస్ట్ బ్లాగ్, సేఫ్‌డెప్, హ్యాకర్ న్యూస్

0:22 సేఫ్‌డెప్ విడదీయడాన్ని ప్రచురిస్తుంది. హ్యాకర్ న్యూస్: 554 పాయింట్లు. అది ఎలా జరుగుతుంది, కార్గో ఎందుకు అనుమతిస్తుంది మరియు ఎవరు నిందించబడతారు. ఇది ది డైలీ డిఫ్, పోస్ట్-మోర్టమ్. ఉదయం రెండు గంటలు, UTC.

### ఇది ది డైలీ డిఫ్, పోస్ట్-మోర్టమ్

0:33 d-tolney అనే ఖాతా, డేవిడ్ టోల్‌నాయ్ నుండి ఒక అక్షరం, రస్ట్‌లో సగం నిర్వహించేవాడు, proc-macro1 1.0.106 ప్రచురిస్తుంది: నిజమైన

### టైమ్‌లైన్: 02:11 స్టేజింగ్ → 07:15 ప్రచురించబడింది → 08:41 తొలగించబడింది

0:41 proc-macro2, పేరు మార్చబడింది. స్టేజింగ్. 07:11. వెర్షన్ 1.0.107 ఒక బిల్డ్ స్క్రిప్ట్‌ను, ప్లస్ బేస్64, TLS మరియు ఒక HTTP క్లయింట్‌ను జోడిస్తుంది. ఒక టోకెన్ పార్సర్ కోసం. 07:15. మెయింటెయినర్ ఖాతా arrayref ను 0.3.10 గా తిరిగి ప్రచురిస్తుంది మరియు ప్రతి పాత వెర్షన్‌ను తొలగిస్తుంది. కార్గో ఇలా ప్రింట్ చేస్తుంది: తొలగించబడని వెర్షన్‌కు అప్‌డేట్ చేయడాన్ని పరిగణించండి. మిగిలి ఉన్న ఏకైక వెర్షన్ విషపూరితమైనది.

1:02 హెచ్చరిక ఎర. అదే నిమిషంలో, ఒక భద్రతా సంస్థ రస్ట్‌కు నివేదిస్తుంది. 07:54, ఒక RustSec ఇష్యూ. 08:29, రెపోపై ఒక ఇష్యూ; దాడి చేసినవాడు 0.3.11 మరియు రెండవ హానికరమైన డిపెండెన్సీతో సమాధానం ఇస్తాడు. 08:41, తొలగించబడింది. ఎనభై ఆరు నిమిషాలు. ఎందుకు? ఒకటి: కార్గో ప్రకటించిన ప్రతి డిపెండెన్సీని నిర్మిస్తుంది, పిలవబడినా లేదా లేకున్నా. ఒక మానిఫెస్ట్ లైన్ సరిపోతుంది.

1:21 రెండు: ఒక బిల్డ్ స్క్రిప్ట్ మీ మెషీన్‌లో, మీ వలె, మీ SSH కీలు మరియు కార్గో

### మెకానిజం: build.rs, నో శాండ్‌బాక్స్, యాంక్ ఎర

1:26 టోకెన్‌తో, మీ కోడ్ కంపైల్ అవ్వడానికి ముందు నడుస్తుంది. డిజైన్ ప్రకారం శాండ్‌బాక్స్ లేదు: క్రేట్‌లు C లైబ్రరీలను ఎలా కనుగొంటాయో అది. మూడు: లోపల నిజమైన proc-macro2 ఉంది, కాబట్టి బిల్డ్ విజయవంతమవుతుంది. పేలోడ్: ఏదైనా సర్టిఫికేట్‌ను విశ్వసించే ఒక TLS క్లయింట్ ఒక బైనరీని పొందుతుంది, దాన్ని /tmp/rust-setupలో వేస్తుంది మరియు దానిని విడదీసి పుట్టిస్తుంది. విండోస్‌లో అది కార్గో యొక్క జాబ్ ఆబ్జెక్ట్‌ను తప్పించుకోవడానికి wscript ద్వారా మారుతుంది; ఒక మూల వ్యాఖ్య అలా చెబుతుంది. రెండవ దశ, RustSec థ్రెడ్ ప్రకారం: బ్రౌజర్‌లు మరియు క్రిప్టో వాలెట్‌లను లక్ష్యంగా చేసుకున్న ఒక రిమోట్-యాక్సెస్ టూల్.

1:52 కవిత్వం, ఎందుకంటే arrayref యొక్క అతిపెద్ద వినియోగదారులు secp256k1 మరియు సోలానాను కలిగి ఉన్నారు. బ్లాస్ట్ రేడియస్: 86 నిమిషాల్లో 2,285 డౌన్‌లోడ్‌లు. git blame. కార్గో మోడల్, యాభై ఐదు శాతం: డిపెండెన్సీలు మీ మెషీన్‌లో కంపైల్ సమయంలో కోడ్‌ను నడుపుతాయి, శాండ్‌బాక్స్ లేదు, మరియు యాంక్ హెచ్చరిక ప్రజలను విషం వైపు నడిపింది. ఒక ఖాతా, ముప్పై: ఒక క్రెడెన్షియల్ పావు బిలియన్ డౌన్‌లోడ్‌లు విశ్వసించే ఒక క్రేట్‌ను తిరిగి ప్రచురిస్తుంది.

### git blame — విభజన

2:07 ఒక ఖాతా, ముప్పై: ఒక క్రెడెన్షియల్ పావు బిలియన్ డౌన్‌లోడ్‌లు విశ్వసించే ఒక క్రేట్‌ను తిరిగి ప్రచురిస్తుంది. బిలియన్ డౌన్‌లోడ్‌లు విశ్వసించే ఒక క్రేట్‌ను తిరిగి ప్రచురిస్తుంది. అంకె ఒకటి, పదిహేను: రస్ట్ యొక్క అత్యంత విశ్వసనీయ క్రేట్ నుండి ఒక కీస్ట్రోక్, మరియు ఎవరూ ట్రీని చదవరు. బ్లాస్ట్ రేడియస్: 86 నిమిషాల్లో 2,285 డౌన్‌లోడ్‌లు. ట్రాఫిక్‌లో పది శాతం కంటే తక్కువ, ఎందుకంటే చాలా లాక్‌ఫైల్స్ 0.3.9 ని కలిగి ఉన్నాయి. crates.io ఉపయోగించినట్లు ఎటువంటి ఆధారాలు లేవని చెబుతుంది.

### బ్లాస్ట్ రేడియస్: 2,285 డౌన్‌లోడ్‌లు

2:27 RustSec థ్రెడ్‌లోని ఇద్దరు వ్యక్తులు అంగీకరించరు; ఒకరు systemd సేవను కనుగొన్నారు. హ్యాకర్ న్యూస్‌లో టాప్ థ్రెడ్ మాల్వేర్ గురించి కాదు. ఇది క్రేట్ పేజీ, అక్కడ 0.3.10 ఇప్పుడు ఎప్పుడూ ఉనికిలో లేదు. తీర్పు, పోస్ట్-మోర్టమ్: NEEDS REVIEW. తొలగించడానికి ఎనభై ఆరు నిమిషాలు, అదే రోజు బ్లాగ్ పోస్ట్, ఖాతా లాక్ చేయబడింది: ఆ భాగం SHIP IT. కానీ క్రేట్ పేజీ ఏమీ జరగలేదని చూపిస్తుంది, కాష్ చేయబడిన కాపీపై కార్గో ఆడిట్ నిశ్శబ్దంగా ఉంటుంది,

### తీర్పు + సోమవారం పంక్తి

2:48 మరియు బిల్డ్ స్క్రిప్ట్‌లు ఇప్పటికీ మీ వలె నడుస్తాయి. సోమవారం: రస్ట్ బ్లాగ్ యొక్క find ఆదేశాన్ని అమలు చేయండి మరియు యాంక్ హెచ్చరికను ప్రశ్నగా పరిగణించండి, సూచనగా కాదు. మీరు ఇంకా మాట్లాడటానికి అనుమతించబడని సంఘటనను నాకు పంపండి, వ్యాఖ్యలలో, లేదా the daily diff dot dev వద్ద. మరియు అది ఈ రోజుకి డిఫ్. నేను Axrisi నుండి నికో. బాధ్యతాయుతంగా విలీనం చేయండి.

## మూలాలు

- [Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)](https://blog.rust-lang.org/2026/08/20/supply-chain-attack-on-arrayref/) — blog.rust-lang.org
- [RUSTSEC-2026-0260 (arrayref)](https://github.com/rustsec/advisory-db/blob/main/crates/arrayref/RUSTSEC-2026-0260.md) — github.com
- [RustSec issue #3161 (the original report, IOCs, victims)](https://github.com/rustsec/advisory-db/issues/3161) — github.com
- [SafeDep technical analysis](https://safedep.io/arrayref-proc-macro1-rust-build-time-malware/) — safedep.io
- [GitHub issue on the repo (0.3.11 spotted)](https://github.com/droundy/arrayref/issues/33) — github.com
- [crates.io](https://crates.io/crates/arrayref) — crates.io
- [Hacker News (554 points)](https://news.ycombinator.com/item?id=49374269) — news.ycombinator.com
- [BleepingComputer](https://www.bleepingcomputer.com/news/security/hackers-poison-arrayref-rust-crate-to-push-infostealer-malware/) — www.bleepingcomputer.com
