+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Rust क्रेटने कंपाइल करताना मालवेअर चालवले. ८६ मिनिटे.

२६० दशलक्ष डाउनलोड्स असलेला चार-मॅक्रो रस्ट क्रेट एक अवलंबित्व (dependency) जोडतो, आणि `cargo build` तुमच्या मशीनवर अनोळखी व्यक्तीची बायनरी चालवतो.

२६० दशलक्ष डाउनलोड्स असलेला चार-मॅक्रो रस्ट क्रेट एक अवलंबित्व (dependency) जोडतो, आणि `cargo build` तुमच्या मशीनवर अनोळखी व्यक्तीची बायनरी चालवतो. २० ऑगस्ट २०२६: arrayref 0.3.10 crates.io वर proc-macro1 (खरं proc-macro2 नाही) वर अवलंबून आहे, ज्याची बिल्ड स्क्रिप्ट पेलोड डाउनलोड करते, ते /tmp/rust-setup मध्ये टाकते आणि तुमचा प्रकल्प कंपाइल होत असताना ते वेगळे करते. स्वच्छ आवृत्त्या (clean versions) काढून टाकल्या जातात, त्यामुळे Cargo चे स्वतःचे चेतावणी तुम्हाला दूषित आवृत्तीकडे घेऊन जाते. ८६ मिनिटांनंतर ते हटवले जाते.

लिखित आवृत्ती वाचा (इंग्रजी) ↗

या व्हिडिओमध्ये काय समाविष्ट आहे

  • cargo build अनोळखी व्यक्तीची बायनरी चालवतो
  • पावत्या: Rust Blog, SafeDep, Hacker News
  • हे The Daily Diff आहे, पोस्टमॉर्टीम
  • वेळापत्रक: 02:11 स्टेजिंग → 07:15 प्रकाशित → 08:41 हटवले
  • यंत्रणा: build.rs, सँडबॉक्स नाही, यांक (yank) आमिष

अनुवादित प्रतिलेख

मूळ इंग्रजी निवेदनातून अनुवादित. उपलब्ध ऑडिओ आणि मथळे YouTube द्वारे नियंत्रित आहेत.

cargo build अनोळखी व्यक्तीची बायनरी चालवतो

0:00 पाव बिलियन डाउनलोड्स असलेला चार-मॅक्रो रस्ट क्रेट एक अवलंबित्व (dependency) जोडतो, आणि cargo build तुमच्या मशीनवर अनोळखी व्यक्तीची बायनरी चालवतो. २० ऑगस्ट २०२६. arrayref 0.3.10 crates.io वर proc-macro1 वर अवलंबून आहे. खरं proc-macro2 नाही: एक अंक चुकला, आणि त्याची बिल्ड स्क्रिप्ट एक पेलोड चालवते जेव्हा तुमचा प्रकल्प कंपाइल होतो. रस्टच्या सुरक्षा पथकाने ८६ मिनिटांनंतर ते हटवले.

पावत्या: Rust Blog, SafeDep, Hacker News

0:22 SafeDep ने ते नष्ट केल्याची माहिती प्रकाशित केली. हॅकर न्यूज: ५५४ गुण. हे कसे घडते, Cargo ते का करू देते आणि दोष कोणाचा. हे The Daily Diff आहे, पोस्टमॉर्टीम. दोन वाजता, UTC.

हे The Daily Diff आहे, पोस्टमॉर्टीम

0:33 d-tolney नावाचे खाते, डेव्हिड टॉलने पासून एक अक्षर, ज्याने अर्धा रस्ट राखला, proc-macro1 1.0.106 प्रकाशित करतो: वास्तविक

वेळापत्रक: 02:11 स्टेजिंग → 07:15 प्रकाशित → 08:41 हटवले

0:41 proc-macro2, नाव बदलले. स्टेजिंग. ०७:११. आवृत्ती 1.0.107 एक बिल्ड स्क्रिप्ट जोडते, तसेच बेस६४, TLS आणि एक HTTP क्लायंट. एक टोकन पार्सरसाठी. ०७:१५. मेंटेनरचे खाते arrayref 0.3.10 म्हणून पुन्हा प्रकाशित करते आणि प्रत्येक जुनी आवृत्ती काढून टाकते. Cargo मुद्रित करते: न काढलेल्या आवृत्तीवर अपडेट करण्याचा विचार करा. एकमेव राहिलेली आवृत्ती दूषित आहे.

1:02 चेतावणी हे आमिष आहे. त्याच मिनिटाला, एका सुरक्षा फर्मने रस्टला याची तक्रार केली. ०७:५४, एक RustSec समस्या. ०८:२९, रेपोसिटरीवर एक समस्या; हल्लेखोर 0.3.11 आणि दुसऱ्या दुर्भावनापूर्ण अवलंबनासह (malicious dependency) उत्तर देतो. ०८:४१, हटवले. ऐंशी-सहा मिनिटे. का? एक: Cargo प्रत्येक घोषित अवलंबित्व (dependency) तयार करते, ते कॉल केले असो वा नसो. एक मॅनिफेस्ट लाइन पुरेशी आहे.

1:21 दोन: तुमची बिल्ड स्क्रिप्ट तुमच्या मशीनवर, तुमच्या SSH की आणि cargo

यंत्रणा: build.rs, सँडबॉक्स नाही, यांक (yank) आमिष

1:26 टोकनसह, तुमच्या कोडच्या कंपाइलेशनपूर्वी चालते. डिझाइननुसार सँडबॉक्स नाही: असे क्रेट्स C लायब्ररी शोधतात. तीन: आतमध्ये वास्तविक proc-macro2 आहे, त्यामुळे बिल्ड यशस्वी होते. पेलोड: कोणतीही प्रमाणपत्रे विश्वसनीय मानणारा TLS क्लायंट एक बायनरी आणतो, ते /tmp/rust-setup मध्ये टाकतो आणि ते वेगळे करतो. विंडोजवर ते Cargo च्या जॉब ऑब्जेक्टमधून बाहेर पडण्यासाठी wscript मधून वळते; एक स्रोत टिप्पणी असे म्हणते. दुसरा टप्पा, RustSec थ्रेडनुसार: ब्राउझर आणि क्रिप्टो वॉलेट्सना लक्ष्य करणारे

1:52 रिमोट-ऍक्सेस साधन. काव्यात्मक, कारण arrayref चे सर्वात मोठे वापरकर्ते secp256k1 आणि सोलाना (Solana) यांचा समावेश करतात. git blame. Cargo चे मॉडेल, पंचावन्न टक्के: अवलंबन (dependencies) तुमच्या मशीनवर कंपाइल करताना कोड चालवतात, सँडबॉक्स नाही, आणि यांक चेतावणीने लोकांना

git blame — विभाजन

2:07 विषारी गोष्टीकडे नेले. एक खाते, तीस: एक क्रेडेंशियल पाव बिलियन डाउनलोड्स विश्वसनीय असलेल्या एका क्रेटला पुन्हा प्रकाशित करते. अंक एक, पंधरा: रस्टच्या सर्वात विश्वसनीय क्रेटमधून एक कीस्ट्रोक, आणि कोणीही ट्री वाचत नाही. प्रभाव क्षेत्र: ८६ मिनिटांत २,२८५ डाउनलोड्स. दहा टक्क्यांपेक्षा कमी ट्रॅफिक, कारण बहुतेक लॉकफाइल्समध्ये 0.3.9 होते. crates.io म्हणते की वापराचा कोणताही पुरावा नाही.

प्रभाव क्षेत्र: २,२८५ डाउनलोड्स

2:27 RustSec थ्रेडवरील दोन लोक असहमत आहेत; एकाला systemd सेवा सापडली. हॅकर न्यूजवर सर्वात वरचा थ्रेड मालवेअरबद्दल नाही. तो क्रेट पेजबद्दल आहे, जिथे 0.3.10 आता कधीच अस्तित्वात नव्हते. निकाल, पोस्टमॉर्टीम: NEEDS REVIEW. हटवण्यासाठी ऐंशी-सहा मिनिटे, त्याच दिवशीचा ब्लॉग पोस्ट, खाते लॉक केलेले: तो भाग SHIP IT आहे. परंतु क्रेट पेज दाखवते की काहीही झाले नाही, कॅश केलेल्या कॉपीवर cargo audit शांत राहते,

निकाल + सोमवारची वेळ

2:48 आणि बिल्ड स्क्रिप्ट्स अजूनही तुमच्यासारख्या चालतात. सोमवार: रस्ट ब्लॉगचा फाइंड कमांड चालवा, आणि यांक चेतावणीला एक प्रश्न माना, सूचना नाही. तुम्ही अजूनही बोलू शकत नसलेल्या घटनेची माहिती मला पाठवा, टिप्पण्यांमध्ये, किंवा daily diff dot dev वर. आणि आजसाठी हेच diff आहे. मी Axrisi चा निको आहे. जबाबदारीने विलीन करा.

स्रोत

  1. Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)blog.rust-lang.org
  2. RUSTSEC-2026-0260 (arrayref)github.com
  3. RustSec issue #3161 (the original report, IOCs, victims)github.com
  4. SafeDep technical analysissafedep.io
  5. GitHub issue on the repo (0.3.11 spotted)github.com
  6. crates.iocrates.io
  7. Hacker News (554 points)news.ycombinator.com
  8. BleepingComputerwww.bleepingcomputer.com

संबंधित व्हिडिओ

postmortem · mr · १७ सप्टें, २०२६

डिपेंडबॉटच्या एका बंपने वर्म प्रकाशित केले. २२ पॅकेजेस.

एक बॉट पुल रिक्वेस्ट उघडतो. एक माणूस २४ मिनिटांनी ती विलीन करतो. त्यानंतर ९५ मिनिटांनी, एका वर्मने त्याच्या CI मध्ये मिळालेल्या टोकनसह, त्याच्या २२ npm पॅकेजेसच्या ११० दुर्भावनापूर्ण आवृत्त्या त्याच्य

3:04 ↗
postmortem · mr · १३ सप्टें, २०२६

अकरा ओळींच्या जाव्हास्क्रिप्टने इंटरनेट तोडले. एका अनपब्लिशमुळे.

22 मार्च 2016, 21:30 UTC: एका डेव्हलपरने त्याचे 273 npm पॅकेजेस अनपब्लिश केले, कारण npm ने "kik" नावाचे पॅकेज Kik या मेसेजिंग ॲपला दिले होते, ज्याच्या पेटंट एजंटने "वकील तुमच्या दारात थाप मारतील" अशी

2:52 ↗
postmortem · mr · २५ सप्टें, २०२६

एक मिलिसेकंदाच्या दोषामुळे यूकेमधील हवाई वाहतूक थांबली. सहा तास.

मंगळवार, 8 सप्टेंबर रोजी 10:00 वाजता, NATS च्या राष्ट्रीय हवाई क्षेत्र प्रणाली (NAS) मधील एक नियमित स्क्वॉक-कोड विनंती उच्च-प्राधान्य संदेशामुळे खंडित झाली, जेव्हा ती एका मूल्याचे अपडेट करण्याच्या मध्

3:06 ↗
postmortem · mr · २२ सप्टें, २०२६

एका रीबूटमुळे टेलस्ट्रा 2006 मध्ये पोहोचले. नव्वद लाख फोन.

मेलबर्नमधील एका अभियंत्याने पहाटे 2:50 वाजता टायमिंग चेसिस पुन्हा चालू केले आणि नाश्त्यापर्यंत ऑस्ट्रेलियाच्या सर्वात मोठ्या मोबाइल नेटवर्कने मान्य केले की तो नोव्हेंबर 2006 आहे. 8 जुलै 2026: टेलस्ट्र

3:15 ↗