రస్ట్ క్రేట్ కంపైల్ సమయంలో మాల్వేర్ను అమలు చేసింది. 86 నిమిషాలు.
260 మిలియన్ డౌన్లోడ్లు కలిగిన నాలుగు-మాక్రో రస్ట్ క్రేట్ ఒక డిపెండెన్సీని జోడిస్తుంది, మరియు `cargo build` మీ మెషీన్లో అపరిచితుడి బైనరీని అమలు చేస్తుంది.
260 మిలియన్ డౌన్లోడ్లు కలిగిన నాలుగు-మాక్రో రస్ట్ క్రేట్ ఒక డిపెండెన్సీని జోడిస్తుంది, మరియు `cargo build` మీ మెషీన్లో అపరిచితుడి బైనరీని అమలు చేస్తుంది. ఆగస్ట్ 20, 2026: arrayref 0.3.10 crates.io లో proc-macro1పై ఆధారపడి ఉంది — నిజమైనది proc-macro2 కాదు — దాని బిల్డ్ స్క్రిప్ట్ ఒక పేలోడ్ను డౌన్లోడ్ చేస్తుంది, దానిని /tmp/rust-setupలో వేస్తుంది మరియు మీ ప్రాజెక్ట్ కంపైల్ అవుతున్నప్పుడు దానిని విడదీసి పుట్టిస్తుంది. శుభ్రమైన వెర్షన్లు తొలగించబడతాయి, కాబట్టి కార్గో స్వంత హెచ్చరిక మిమ్మల్ని విషపూరితమైన దాని వద్దకు నడిపిస్తుంది. 86 నిమిషాల తర్వాత అది తొలగించబడుతుంది.
వ్రాతపూర్వక సంచికను చదవండి (ఇంగ్లీష్) ↗
ఈ వీడియో ఏమి కవర్ చేస్తుంది
- కార్గో బిల్డ్ అపరిచితుడి బైనరీని నడుపుతుంది
- రసీదులు: రస్ట్ బ్లాగ్, సేఫ్డెప్, హ్యాకర్ న్యూస్
- ఇది ది డైలీ డిఫ్, పోస్ట్-మోర్టమ్
- టైమ్లైన్: 02:11 స్టేజింగ్ → 07:15 ప్రచురించబడింది → 08:41 తొలగించబడింది
- మెకానిజం: build.rs, నో శాండ్బాక్స్, యాంక్ ఎర
అనువదించబడిన ట్రాన్స్క్రిప్ట్
అసలైన ఆంగ్ల కథనం నుండి అనువదించబడింది. అందుబాటులో ఉన్న ఆడియో మరియు క్యాప్షన్లు YouTube ద్వారా నియంత్రించబడతాయి.
కార్గో బిల్డ్ అపరిచితుడి బైనరీని నడుపుతుంది
0:00 పావు బిలియన్ డౌన్లోడ్లు కలిగిన నాలుగు-మాక్రో రస్ట్ క్రేట్ ఒకటి జోడిస్తుంది డిపెండెన్సీ, మరియు కార్గో బిల్డ్ మీ మెషీన్లో అపరిచితుడి బైనరీని నడుపుతుంది. ఆగస్ట్ 20, 2026. arrayref 0.3.10 crates.io లో proc-macro1పై ఆధారపడి ఉంటుంది. నిజమైన proc-macro2 కాదు: ఒక అంకె తేడా, మరియు దాని బిల్డ్ స్క్రిప్ట్ ఒక మీ ప్రాజెక్ట్ కంపైల్ అవుతున్నప్పుడు పేలోడ్ను నడుపుతుంది. రస్ట్ భద్రతా బృందం 86 నిమిషాల తర్వాత దానిని తొలగిస్తుంది.
రసీదులు: రస్ట్ బ్లాగ్, సేఫ్డెప్, హ్యాకర్ న్యూస్
0:22 సేఫ్డెప్ విడదీయడాన్ని ప్రచురిస్తుంది. హ్యాకర్ న్యూస్: 554 పాయింట్లు. అది ఎలా జరుగుతుంది, కార్గో ఎందుకు అనుమతిస్తుంది మరియు ఎవరు నిందించబడతారు. ఇది ది డైలీ డిఫ్, పోస్ట్-మోర్టమ్. ఉదయం రెండు గంటలు, UTC.
ఇది ది డైలీ డిఫ్, పోస్ట్-మోర్టమ్
0:33 d-tolney అనే ఖాతా, డేవిడ్ టోల్నాయ్ నుండి ఒక అక్షరం, రస్ట్లో సగం నిర్వహించేవాడు, proc-macro1 1.0.106 ప్రచురిస్తుంది: నిజమైన
టైమ్లైన్: 02:11 స్టేజింగ్ → 07:15 ప్రచురించబడింది → 08:41 తొలగించబడింది
0:41 proc-macro2, పేరు మార్చబడింది. స్టేజింగ్. 07:11. వెర్షన్ 1.0.107 ఒక బిల్డ్ స్క్రిప్ట్ను, ప్లస్ బేస్64, TLS మరియు ఒక HTTP క్లయింట్ను జోడిస్తుంది. ఒక టోకెన్ పార్సర్ కోసం. 07:15. మెయింటెయినర్ ఖాతా arrayref ను 0.3.10 గా తిరిగి ప్రచురిస్తుంది మరియు ప్రతి పాత వెర్షన్ను తొలగిస్తుంది. కార్గో ఇలా ప్రింట్ చేస్తుంది: తొలగించబడని వెర్షన్కు అప్డేట్ చేయడాన్ని పరిగణించండి. మిగిలి ఉన్న ఏకైక వెర్షన్ విషపూరితమైనది.
1:02 హెచ్చరిక ఎర. అదే నిమిషంలో, ఒక భద్రతా సంస్థ రస్ట్కు నివేదిస్తుంది. 07:54, ఒక RustSec ఇష్యూ. 08:29, రెపోపై ఒక ఇష్యూ; దాడి చేసినవాడు 0.3.11 మరియు రెండవ హానికరమైన డిపెండెన్సీతో సమాధానం ఇస్తాడు. 08:41, తొలగించబడింది. ఎనభై ఆరు నిమిషాలు. ఎందుకు? ఒకటి: కార్గో ప్రకటించిన ప్రతి డిపెండెన్సీని నిర్మిస్తుంది, పిలవబడినా లేదా లేకున్నా. ఒక మానిఫెస్ట్ లైన్ సరిపోతుంది.
1:21 రెండు: ఒక బిల్డ్ స్క్రిప్ట్ మీ మెషీన్లో, మీ వలె, మీ SSH కీలు మరియు కార్గో
మెకానిజం: build.rs, నో శాండ్బాక్స్, యాంక్ ఎర
1:26 టోకెన్తో, మీ కోడ్ కంపైల్ అవ్వడానికి ముందు నడుస్తుంది. డిజైన్ ప్రకారం శాండ్బాక్స్ లేదు: క్రేట్లు C లైబ్రరీలను ఎలా కనుగొంటాయో అది. మూడు: లోపల నిజమైన proc-macro2 ఉంది, కాబట్టి బిల్డ్ విజయవంతమవుతుంది. పేలోడ్: ఏదైనా సర్టిఫికేట్ను విశ్వసించే ఒక TLS క్లయింట్ ఒక బైనరీని పొందుతుంది, దాన్ని /tmp/rust-setupలో వేస్తుంది మరియు దానిని విడదీసి పుట్టిస్తుంది. విండోస్లో అది కార్గో యొక్క జాబ్ ఆబ్జెక్ట్ను తప్పించుకోవడానికి wscript ద్వారా మారుతుంది; ఒక మూల వ్యాఖ్య అలా చెబుతుంది. రెండవ దశ, RustSec థ్రెడ్ ప్రకారం: బ్రౌజర్లు మరియు క్రిప్టో వాలెట్లను లక్ష్యంగా చేసుకున్న ఒక రిమోట్-యాక్సెస్ టూల్.
1:52 కవిత్వం, ఎందుకంటే arrayref యొక్క అతిపెద్ద వినియోగదారులు secp256k1 మరియు సోలానాను కలిగి ఉన్నారు. బ్లాస్ట్ రేడియస్: 86 నిమిషాల్లో 2,285 డౌన్లోడ్లు. git blame. కార్గో మోడల్, యాభై ఐదు శాతం: డిపెండెన్సీలు మీ మెషీన్లో కంపైల్ సమయంలో కోడ్ను నడుపుతాయి, శాండ్బాక్స్ లేదు, మరియు యాంక్ హెచ్చరిక ప్రజలను విషం వైపు నడిపింది. ఒక ఖాతా, ముప్పై: ఒక క్రెడెన్షియల్ పావు బిలియన్ డౌన్లోడ్లు విశ్వసించే ఒక క్రేట్ను తిరిగి ప్రచురిస్తుంది.
git blame — విభజన
2:07 ఒక ఖాతా, ముప్పై: ఒక క్రెడెన్షియల్ పావు బిలియన్ డౌన్లోడ్లు విశ్వసించే ఒక క్రేట్ను తిరిగి ప్రచురిస్తుంది. బిలియన్ డౌన్లోడ్లు విశ్వసించే ఒక క్రేట్ను తిరిగి ప్రచురిస్తుంది. అంకె ఒకటి, పదిహేను: రస్ట్ యొక్క అత్యంత విశ్వసనీయ క్రేట్ నుండి ఒక కీస్ట్రోక్, మరియు ఎవరూ ట్రీని చదవరు. బ్లాస్ట్ రేడియస్: 86 నిమిషాల్లో 2,285 డౌన్లోడ్లు. ట్రాఫిక్లో పది శాతం కంటే తక్కువ, ఎందుకంటే చాలా లాక్ఫైల్స్ 0.3.9 ని కలిగి ఉన్నాయి. crates.io ఉపయోగించినట్లు ఎటువంటి ఆధారాలు లేవని చెబుతుంది.
బ్లాస్ట్ రేడియస్: 2,285 డౌన్లోడ్లు
2:27 RustSec థ్రెడ్లోని ఇద్దరు వ్యక్తులు అంగీకరించరు; ఒకరు systemd సేవను కనుగొన్నారు. హ్యాకర్ న్యూస్లో టాప్ థ్రెడ్ మాల్వేర్ గురించి కాదు. ఇది క్రేట్ పేజీ, అక్కడ 0.3.10 ఇప్పుడు ఎప్పుడూ ఉనికిలో లేదు. తీర్పు, పోస్ట్-మోర్టమ్: NEEDS REVIEW. తొలగించడానికి ఎనభై ఆరు నిమిషాలు, అదే రోజు బ్లాగ్ పోస్ట్, ఖాతా లాక్ చేయబడింది: ఆ భాగం SHIP IT. కానీ క్రేట్ పేజీ ఏమీ జరగలేదని చూపిస్తుంది, కాష్ చేయబడిన కాపీపై కార్గో ఆడిట్ నిశ్శబ్దంగా ఉంటుంది,
తీర్పు + సోమవారం పంక్తి
2:48 మరియు బిల్డ్ స్క్రిప్ట్లు ఇప్పటికీ మీ వలె నడుస్తాయి. సోమవారం: రస్ట్ బ్లాగ్ యొక్క find ఆదేశాన్ని అమలు చేయండి మరియు యాంక్ హెచ్చరికను ప్రశ్నగా పరిగణించండి, సూచనగా కాదు. మీరు ఇంకా మాట్లాడటానికి అనుమతించబడని సంఘటనను నాకు పంపండి, వ్యాఖ్యలలో, లేదా the daily diff dot dev వద్ద. మరియు అది ఈ రోజుకి డిఫ్. నేను Axrisi నుండి నికో. బాధ్యతాయుతంగా విలీనం చేయండి.
మూలాలు
- Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)blog.rust-lang.org
- RUSTSEC-2026-0260 (arrayref)github.com
- RustSec issue #3161 (the original report, IOCs, victims)github.com
- SafeDep technical analysissafedep.io
- GitHub issue on the repo (0.3.11 spotted)github.com
- crates.iocrates.io
- Hacker News (554 points)news.ycombinator.com
- BleepingComputerwww.bleepingcomputer.com



