mimile
На главную
Часть сюжета: Wiz связала бэкдор в Rust-крейтах arrayref и двух других пакетах с КНДР·3 событий

Проект Rust удалил три вредоносных крейта с 245 млн загрузок после компрометации аккаунта

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Проект Rust удалил три вредоносных крейта с 245 млн загрузок после компрометации аккаунта

Проект Rust удалил три вредоносные версии крейтов с crates.io 20 августа после того, как скомпрометированный аккаунт мейнтейнера опубликовал релизы с зависимостью, запускавшей вредоносный код при сборке. Удалённые версии — arrayref 0.3.10, internment 0.8.7 и append-only-vec 0.1.9 — находились в доступе от 86 до 107 минут, а затронутые крейты насчитывают около 245 млн загрузок. Команда реагирования Rust Security Response Team рекомендует разработчикам закрепить arrayref на версии 0.3.9 или ниже и проверить локальные кэши.

Ключевые факты

  • Команда Rust Security Response Team удалила arrayref 0.3.10, internment 0.8.7 и append-only-vec 0.1.9 с crates.io 20 августа 2026 года после получения сообщения в 07:15 UTC.
  • Каждый скомпрометированный релиз добавил в манифест только одну строку — зависимость от proc-macro1, тайпосквота широко используемого крейта proc-macro2.
  • Вредоносные версии находились в доступе 86, 90 и 107 минут соответственно до удаления командой Rust.
  • В совете RUSTSEC-2026-0260 для arrayref указано, что скомпрометированная версия была опубликована 20 августа 2026 года и удалена примерно через 86 минут, без подтверждённых случаев использования.
  • Rust Security Response Team назвала первооткрывателем Nextron Systems GmbH и заявила, что учётные данные мейнтейнера arrayref Дэвида Раунди, вероятно, были скомпрометированы, а не использованы злонамеренно.

Вредоносные версии крейтов

Проект Rust удалил arrayref 0.3.10, internment 0.8.7 и append-only-vec 0.1.9 с crates.io 20 августа 2026 года после того, как скомпрометированный аккаунт мейнтейнера опубликовал их с добавленной зависимостью от proc-macro1. Скрипт сборки вредоносной зависимости скачивал и выполнял удалённую полезную нагрузку во время компиляции, поэтому для запуска кода достаточно было просто собрать проект, использующий эту зависимость. Скомпрометированные релизы находились в доступе 86, 90 и 107 минут соответственно, согласно отметкам времени удаления, опубликованным Rust Security Response Team. Патченных версий крейтов нет, идентификатор CVE не присвоен, и в советах RustSec нет данных о том, что вредоносные версии использовались. Единственным указанным владельцем arrayref является пользователь 2402 Дэвид Раунди, зарегистрированный в октябре 2009 года.

Реагирование и устранение

Rust Security Response Team получила сообщение о вредоносности крейта proc-macro1 в 07:15 UTC 20 августа и подтвердила, что крейт содержит скрипт сборки, скачивающий вредоносную нагрузку. Команда отметила, что первоначально вредоносный крейт обнаружила и сообщила Research Team в Nextron Systems GmbH. Разработчикам рекомендуется проверить ~/.cargo/registry/cache на наличие удалённых файлов и закрепить arrayref на версии 0.3.9 или более ранней. Rust Security Response Team сообщила, что в ходе реагирования вернула ранее отозванные версии arrayref, и что, по её мнению, автор arrayref не действовал злонамеренно. Метод компрометации аккаунта не раскрыт, и The Hacker News не получила от команды ответа о причинах вывода об отсутствии использования или о количестве загрузок удалённых версий.

1 источник

Проект Rust удалил три вредоносных крейта с 245 млн загрузок после компрометации аккаунта