+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

A Rust crate ran malware at compile time. 86 ນາທີ.

Rust crate ສີ່ມາກໂຄທີ່ມີການດາວໂຫຼດ 260 ລ້ານເທື່ອໄດ້ເພີ່ມການເພິ່ງພາອາໄສໜຶ່ງ, ແລະ `cargo build` ໄດ້ດໍາເນີນການໄບນາຣີຂອງຄົນແປກໜ້າໃນເຄື່ອງຂອງທ່ານ.

Rust crate ສີ່ມາກໂຄທີ່ມີການດາວໂຫຼດ 260 ລ້ານເທື່ອໄດ້ເພີ່ມການເພິ່ງພາອາໄສໜຶ່ງ, ແລະ `cargo build` ໄດ້ດໍາເນີນການໄບນາຣີຂອງຄົນແປກໜ້າໃນເຄື່ອງຂອງທ່ານ. ວັນທີ 20 ສິງຫາ 2026: arrayref 0.3.10 ມາຮອດ crates.io ໂດຍເພິ່ງພາອາໄສ proc-macro1 — ບໍ່ແມ່ນ proc-macro2, ຕົວຈິງ — ເຊິ່ງສະຄຣິບສ້າງໄດ້ດາວໂຫຼດ payloads, ວາງມັນໄວ້ໃນ /tmp/rust-setup ແລະ ສ້າງມັນແຍກຕ່າງຫາກໃນຂະນະທີ່ໂຄງການຂອງທ່ານກຳລັງສ້າງ. ເວີຊັນທີ່ສະອາດຖືກຖອນອອກ ເພື່ອໃຫ້ຄຳເຕືອນຂອງ Cargo ເອງນຳທ່ານໄປຫາເວີຊັນທີ່ຖືກວາງຢາພິດ. 86 ນາທີຕໍ່ມາ ມັນຖືກລົບ.

ອ່ານສະບັບລາຍລັກອັກສອນ (ພາສາອັງກິດ) ↗

ສິ່ງທີ່ວິດີໂອນີ້ກວມເອົາ

  • cargo build ດໍາເນີນການໄບນາຣີຂອງຄົນແປກໜ້າ
  • ໃບຮັບເງິນ: Rust Blog, SafeDep, Hacker News
  • ນີ້ແມ່ນ The Daily Diff, ຫຼັງເກີດເຫດ
  • ໄລຍະເວລາ: 02:11 staging → 07:15 published → 08:41 deleted
  • ກົນໄກ: build.rs, ບໍ່ມີ sandbox, ເຫຍື່ອ yank

ບົດບັນທຶກທີ່ແປແລ້ວ

ແປຈາກຄຳບັນຍາຍຕົ້ນສະບັບພາສາອັງກິດ. ສຽງ ແລະ ຄຳບັນຍາຍທີ່ມີໃຫ້ແມ່ນຄວບຄຸມໂດຍ YouTube.

cargo build ດໍາເນີນການໄບນາຣີຂອງຄົນແປກໜ້າ

0:00 Rust crate ສີ່ມາກໂຄທີ່ມີການດາວໂຫຼດໜຶ່ງສ່ວນສີ່ຂອງພັນລ້ານໄດ້ເພີ່ມໜຶ່ງ ການເພິ່ງພາອາໄສ, ແລະ cargo build ດໍາເນີນການໄບນາຣີຂອງຄົນແປກໜ້າໃນເຄື່ອງຂອງທ່ານ. ວັນທີ 20 ສິງຫາ 2026. arrayref 0.3.10 ມາຮອດ crates.io ໂດຍເພິ່ງພາອາໄສ proc-macro1. ບໍ່ແມ່ນ proc-macro2, ຕົວຈິງ: ຕົວເລກຜິດໜຶ່ງໂຕ, ແລະສະຄຣິບສ້າງຂອງມັນໄດ້ດໍາເນີນການ payload ໃນຂະນະທີ່ໂຄງການຂອງທ່ານກຳລັງສ້າງ. ທີມງານຄວາມປອດໄພຂອງ Rust ລົບມັນ 86 ນາທີຕໍ່ມາ.

ໃບຮັບເງິນ: Rust Blog, SafeDep, Hacker News

0:22 SafeDep ເຜີຍແຜ່ການແຍກອອກ. Hacker News: 554 ຄະແນນ. ມັນເກີດຂຶ້ນແນວໃດ, ເປັນຫຍັງ Cargo ຈຶ່ງອະນຸຍາດ, ແລະໃຜເປັນຜູ້ຮັບຜິດຊອບ. ນີ້ແມ່ນ The Daily Diff, ຫຼັງເກີດເຫດ. ສອງໂມງເຊົ້າ, UTC.

ນີ້ແມ່ນ The Daily Diff, ຫຼັງເກີດເຫດ

0:33 ບັນຊີຊື່ d-tolney, ຕົວອັກສອນໜຶ່ງຈາກ David Tolnay, ຜູ້ຮັກສາເຄິ່ງໜຶ່ງຂອງ Rust, ເຜີຍແຜ່ proc-macro1 1.0.106: proc-macro2

ໄລຍະເວລາ: 02:11 staging → 07:15 published → 08:41 deleted

0:41 ຕົວຈິງ, ປ່ຽນຊື່. Staging. 07:11. ເວີຊັນ 1.0.107 ເພີ່ມສະຄຣິບສ້າງ, ບວກກັບ base64, TLS ແລະ HTTP client. ສໍາລັບ token parser. 07:15. ບັນຊີຜູ້ຮັກສາເຜີຍແຜ່ arrayref ຄືນເປັນ 0.3.10 ແລະ ຖອນທຸກເວີຊັນເກົ່າກວ່າ. Cargo ພິມ: ພິຈາລະນາອັບເດດເປັນເວີຊັນທີ່ບໍ່ຖືກຖອນອອກ. ສິ່ງດຽວທີ່ເຫຼືອແມ່ນອັນທີ່ຖືກວາງຢາພິດ.

1:02 ຄຳເຕືອນຄືເຫຍື່ອ. ນາທີດຽວກັນ, ບໍລິສັດຄວາມປອດໄພລາຍງານມັນໃຫ້ Rust. 07:54, ບັນຫາ RustSec. 08:29, ບັນຫາໃນ repo; ຜູ້ໂຈມຕີຕອບກັບ 0.3.11 ແລະການເພິ່ງພາອາໄສທີ່ ເປັນອັນຕະລາຍທີສອງ. 08:41, ຖືກລົບ. ແປດສິບຫົກນາທີ. ເປັນຫຍັງ? ໜຶ່ງ: Cargo ສ້າງທຸກການເພິ່ງພາອາໄສທີ່ຖືກປະກາດ, ຖືກເອີ້ນຫຼືບໍ່. ໜຶ່ງເສັ້ນ manifest ກໍພຽງພໍແລ້ວ.

1:21 ສອງ: ສະຄຣິບສ້າງແລ່ນຢູ່ໃນເຄື່ອງຂອງທ່ານ, ໃນຖານະທ່ານ, ດ້ວຍລະຫັດ SSH ຂອງທ່ານແລະ cargo

ກົນໄກ: build.rs, ບໍ່ມີ sandbox, ເຫຍື່ອ yank

1:26 token, ກ່ອນທີ່ລະຫັດຂອງທ່ານຈະສ້າງ. ບໍ່ມີ sandbox, ໂດຍການອອກແບບ: ມັນແມ່ນວິທີທີ່ crates ຊອກຫາ C libraries. ສາມ: ພາຍໃນແມ່ນ real proc-macro2, ດັ່ງນັ້ນການສ້າງຈຶ່ງສຳເລັດ. Payload: TLS client ທີ່ເຊື່ອຖືໃບຢັ້ງຢືນໃດໆກໍຕາມດາວໂຫຼດໄບນາຣີ, ວາງມັນໄວ້ໃນ /tmp/rust-setup ແລະ ສ້າງມັນແຍກຕ່າງຫາກ. ໃນ Windows ມັນ detour ຜ່ານ wscript ເພື່ອໜີຈາກວັດຖຸວຽກຂອງ Cargo; ຄຳເຫັນແຫຼ່ງ ກ່າວໄວ້ແນວນັ້ນ. ຂັ້ນຕອນທີສອງ, ອີງຕາມ RustSec thread: ເຄື່ອງມືເຂົ້າເຖິງທາງໄກທີ່ມີເປົ້າໝາຍໃສ່

1:52 browsers ແລະ crypto wallets. ເປັນບົດກະວີ, ເນື່ອງຈາກຜູ້ໃຊ້ທີ່ໃຫຍ່ທີ່ສຸດຂອງ arrayref ລວມມີ secp256k1 ແລະ Solana. git blame. ຮູບແບບຂອງ Cargo, ຫ້າສິບຫ້າເປີເຊັນ: dependencies ດໍາເນີນລະຫັດໃນເຄື່ອງ ຂອງທ່ານໃນເວລາສ້າງ, ບໍ່ມີ sandbox, ແລະຄຳເຕືອນ yank ໄດ້ນຳພາຄົນໄປຫາ

git blame — ການແບ່ງປັນ

2:07 ຢາພິດ. ໜຶ່ງບັນຊີ, ສາມສິບ: ໜຶ່ງ credential ເຜີຍແຜ່ crate ຄືນໜຶ່ງສ່ວນສີ່ຂອງ ພັນລ້ານການດາວໂຫຼດທີ່ເຊື່ອຖືໄດ້. ຕົວເລກໜຶ່ງ, ສິບຫ້າ: ໜຶ່ງ keystroke ຈາກ Rust's most trusted crate, ແລະບໍ່ມີໃຜອ່ານຕົ້ນໄມ້. ຂອບເຂດຄວາມເສຍຫາຍ: 2,285 ການດາວໂຫຼດໃນ 86 ນາທີ. ຕ່ຳກວ່າສິບເປີເຊັນຂອງການຈະລາຈອນ, ເພາະວ່າ lockfiles ສ່ວນໃຫຍ່ຖື 0.3.9. crates.io ກ່າວວ່າບໍ່ມີຫຼັກຖານການນຳໃຊ້.

ຂອບເຂດຄວາມເສຍຫາຍ: 2,285 ການດາວໂຫຼດ

2:27 ສອງຄົນໃນ RustSec thread ບໍ່ເຫັນດີ; ຄົນໜຶ່ງພົບ systemd service. ໃນ Hacker News, thread ອັນດັບຕົ້ນໆບໍ່ໄດ້ກ່ຽວກັບ malware. ມັນແມ່ນໜ້າ crate, ບ່ອນທີ່ 0.3.10 ດຽວນີ້ບໍ່ເຄີຍມີຢູ່. ຄຳຕັດສິນ, ຫຼັງເກີດເຫດ: NEEDS REVIEW. ແປດສິບຫົກນາທີເພື່ອລົບ, ບົດ blog ວັນດຽວກັນ, ບັນຊີຖືກລັອກ: ສ່ວນ ນັ້ນແມ່ນ SHIP IT. ແຕ່ໜ້າ crate ສະແດງໃຫ້ເຫັນວ່າບໍ່ມີຫຍັງເກີດຂຶ້ນ, cargo audit ຍັງຄົງງຽບຢູ່ໃນ cached

ຄຳຕັດສິນ + ເສັ້ນວັນຈັນ

2:48 copy, ແລະ build scripts ຍັງຄົງແລ່ນໃນຖານະທ່ານ. ວັນຈັນ: ດໍາເນີນຄໍາສັ່ງ find ຂອງ Rust blog, ແລະຖືຄໍາເຕືອນ yank ເປັນ ຄຳຖາມ, ບໍ່ແມ່ນຄຳສັ່ງ. ສົ່ງເຫດການທີ່ທ່ານຍັງບໍ່ໄດ້ຮັບອະນຸຍາດໃຫ້ເວົ້າກ່ຽວກັບມາໃຫ້ຂ້ອຍ, ໃນຄໍາເຫັນ, ຫຼືທີ່ the daily diff dot dev. ແລະນັ້ນແມ່ນ diff ສໍາລັບມື້ນີ້. ຂ້ອຍແມ່ນ Niko ຈາກ Axrisi. Merge ຢ່າງຮັບຜິດຊອບ.

ແຫຼ່ງຂໍ້ມູນ

  1. Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)blog.rust-lang.org
  2. RUSTSEC-2026-0260 (arrayref)github.com
  3. RustSec issue #3161 (the original report, IOCs, victims)github.com
  4. SafeDep technical analysissafedep.io
  5. GitHub issue on the repo (0.3.11 spotted)github.com
  6. crates.iocrates.io
  7. Hacker News (554 points)news.ycombinator.com
  8. BleepingComputerwww.bleepingcomputer.com

ວິດີໂອທີ່ກ່ຽວຂ້ອງ

postmortem · lo · 17 ກ.ຍ. 2026

ການເພີ່ມຂຶ້ນຂອງ Dependabot ໄດ້ເຜີຍແຜ່ worm. 22 packages.

ບັອດເປີດ pull request. ມະນຸດລວມມັນພາຍຫຼັງ 24 ນາທີ. 95 ນາທີຫຼັງຈາກນັ້ນ, worm ໄດ້ເຜີຍແຜ່ 110 ລຸ້ນທີ່ເປັນອັນຕະລາຍຂອງ 22 npm packages ຂອງລາວ, ພາຍໃຕ້ຊື່ຂອງລາວ, ດ້ວຍ token ທີ່ມັນພົບໃນ CI ຂອງລາວ.

3:04 ↗
postmortem · lo · 13 ກ.ຍ. 2026

ສິບເອັດແຖວຂອງ JavaScript ເຮັດໃຫ້ອິນເຕີເນັດລົ້ມ. ການຍົກເລີກການເຜີຍແຜ່ຄັ້ງດຽວ.

ວັນທີ 22 ມີນາ 2016, 21:30 UTC: ນັກພັດທະນາໄດ້ຍົກເລີກການເຜີຍແຜ່ npm packages ທັງໝົດ 273 ອັນຂອງລາວ ຫຼັງຈາກທີ່ npm ໄດ້ມອບຊື່ package "kik" ໃຫ້ Kik, ແອັບສົ່ງຂໍ້ຄວາມ, ເຊິ່ງຕົວແທນສິດທິບັດຂອງພວກເຂົາໄດ້ສັນຍາວ່

2:52 ↗
postmortem · lo · 25 ກ.ຍ. 2026

ຂໍ້ຜິດພາດໜຶ່ງມິນລິວິນາທີ ໄດ້ຢຸດຕິການຈະລາຈອນທາງອາກາດຂອງອັງກິດ. ຫົກຊົ່ວໂມງ.

ເວລາ 10:00 ໂມງ ຂອງວັນອັງຄານທີ 8 ກັນຍາ, ການຮ້ອງຂໍລະຫັດ squawk ປົກກະຕິອັນໜຶ່ງພາຍໃນລະບົບນ່ານຟ້າແຫ່ງຊາດ (NAS) ຂອງ NATS ຖືກຂັດຂວາງໂດຍຂໍ້ຄວາມທີ່ມີຄວາມສຳຄັນສູງກວ່າໃນຂະນະທີ່ມັນກຳລັງອັບເດດຄ່າໜຶ່ງຢູ່. ໄລຍະເວລາສ

3:06 ↗
postmortem · lo · 22 ກ.ຍ. 2026

ການຣີບູດເຮັດໃຫ້ Telstra ກັບຄືນສູ່ປີ 2006. ໂທລະສັບເກົ້າລ້ານເຄື່ອງ.

ວິສະວະກອນຢູ່ Melbourne ເປີດເຄື່ອງຈັບເວລາຄືນໃໝ່ໃນເວລາ 2:50 ໂມງເຊົ້າ, ແລະເມື່ອຮອດຕອນເຊົ້າເຄືອຂ່າຍໂທລະສັບມືຖືທີ່ໃຫຍ່ທີ່ສຸດຂອງອົດສະຕາລີກໍຕົກລົງວ່າມັນແມ່ນເດືອນພະຈິກ 2006. ວັນທີ 8 ກໍລະກົດ 2026: ບັດ GPS ໃນເຄ

3:15 ↗