Atak na łańcuch dostaw w Rust: złośliwe oprogramowanie w paczkach z 245 milionami pobrań

Atak na łańcuch dostaw w Rust: usunięto złośliwe paczki z 245 milionami pobrań. Wykryto wykonanie kodu podczas kompilacji.

W ekosystemie programowania w języku Rust doszło do incydentu bezpieczeństwa, w wyniku którego usunięto z repozytorium crates.io trzy popularne paczki: arrayref, internment i append-only-vec. Złośliwe wersje, opublikowane 20 sierpnia 2026 roku, zawierały skompromitowaną zależność, której skrypt budujący pobierał i wykonywał zdalny ładunek podczas kompilacji, wykorzystując podatność w formularzu typosquatting. Atak dotknął paczki z łączną liczbą pobrań przekraczającą 245 milionów, a jego celem było wprowadzenie złośliwego kodu do procesu budowania projektu, co ułatwiono poprzez wcześniejsze usunięcie starszych, legalnych wersji.

Źródło: The Hackers News
Kategoria: Oprogramowanie
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)