+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

ଏକ ରଷ୍ଟ କ୍ରେଟ୍ କମ୍ପାଇଲ୍ ସମୟରେ ମାଲୱେର୍ ଚଳାଇଲା। 86 ମିନିଟ୍।

260 ନିୟୁତ ଡାଉନଲୋଡ୍ ଥିବା ଏକ ଚାରି-ମାକ୍ରୋ ରଷ୍ଟ କ୍ରେଟ୍ ଗୋଟିଏ ଡିପେଣ୍ଡେନ୍ସି ଯୋଡିଥାଏ, ଏବଂ `cargo build` ଆପଣଙ୍କ ମେସିନରେ ଜଣେ ଅପରିଚିତ ବ୍ୟକ୍ତିର ବାଇନାରୀ ଚଳାଇଥାଏ।

260 ନିୟୁତ ଡାଉନଲୋଡ୍ ଥିବା ଏକ ଚାରି-ମାକ୍ରୋ ରଷ୍ଟ କ୍ରେଟ୍ ଗୋଟିଏ ଡିପେଣ୍ଡେନ୍ସି ଯୋଡିଥାଏ, ଏବଂ `cargo build` ଆପଣଙ୍କ ମେସିନରେ ଜଣେ ଅପରିଚିତ ବ୍ୟକ୍ତିର ବାଇନାରୀ ଚଳାଇଥାଏ। ଅଗଷ୍ଟ 20, 2026: arrayref 0.3.10 crates.io ରେ proc-macro1 ଉପରେ ନିର୍ଭର କରି ପହଞ୍ଚେ — ପ୍ରକୃତ proc-macro2 ନୁହେଁ — ଯାହାର ବିଲ୍ଡ ସ୍କ୍ରିପ୍ଟ ଏକ ପେଲୋଡ୍ ଡାଉନଲୋଡ୍ କରେ, ଏହାକୁ /tmp/rust-setup ରେ ରଖେ ଏବଂ ଆପଣଙ୍କ ପ୍ରୋଜେକ୍ଟ କମ୍ପାଇଲ୍ ହେଉଥିବାବେଳେ ଏହାକୁ ଅଲଗା ଭାବରେ ସ୍ପନ୍ କରେ। ସ୍ୱଚ୍ଛ ସଂସ୍କରଣଗୁଡିକ ବାହାର କରି ଦିଆଯାଇଛି ଯାହାଫଳରେ Cargo ର ନିଜସ୍ୱ ଚେତାବନୀ ଆପଣଙ୍କୁ ବିଷାକ୍ତ ସଂସ୍କରଣକୁ ନେଇଯାଏ। 86 ମିନିଟ୍ ପରେ ଏହାକୁ ଡିଲିଟ୍ କରି ଦିଆଯାଏ।

ଲିଖିତ ସଂସ୍କରଣ ପଢ଼ନ୍ତୁ (English) ↗

ଏହି ଭିଡିଓରେ କ'ଣ ଅଛି

  • cargo build ଜଣେ ଅପରିଚିତ ବ୍ୟକ୍ତିର ବାଇନାରୀ ଚଳାଇଥାଏ
  • ରସିଦଗୁଡିକ: Rust Blog, SafeDep, Hacker News
  • ଏହା The Daily Diff, ପୋଷ୍ଟମର୍ଟମ୍
  • ଟାଇମଲାଇନ୍: 02:11 ଷ୍ଟେଜିଂ → 07:15 ପ୍ରକାଶିତ → 08:41 ଡିଲିଟ୍
  • କାର୍ଯ୍ୟପ୍ରଣାଳୀ: build.rs, ନୋ ସ୍ୟାଣ୍ଡବକ୍ସ, ଦ ୟାଙ୍କ ଲ୍ୟୁର

ଅନୁବାଦିତ ଟ୍ରାନ୍ସକ୍ରିପ୍ଟ

ମୂଳ ଇଂରାଜୀ ବର୍ଣ୍ଣନାରୁ ଅନୁବାଦିତ। ଉପଲବ୍ଧ ଅଡିଓ ଏବଂ କ୍ୟାପ୍ସନ୍ଗୁଡ଼ିକ YouTube ଦ୍ୱାରା ନିୟନ୍ତ୍ରିତ।

cargo build ଜଣେ ଅପରିଚିତ ବ୍ୟକ୍ତିର ବାଇନାରୀ ଚଳାଇଥାଏ

0:00 ଏକ ଚାରି-ମାକ୍ରୋ ରଷ୍ଟ କ୍ରେଟ୍, ପଚାଶ କୋଟି ଡାଉନଲୋଡ୍ ସହିତ, ଗୋଟିଏ ଯୋଡେ ଡିପେଣ୍ଡେନ୍ସି, ଏବଂ cargo build ଆପଣଙ୍କ ମେସିନରେ ଜଣେ ଅପରିଚିତ ବ୍ୟକ୍ତିର ବାଇନାରୀ ଚଳାଇଥାଏ। ଅଗଷ୍ଟ 20, 2026। arrayref 0.3.10 crates.io ରେ proc-macro1 ଉପରେ ନିର୍ଭର କରି ପହଞ୍ଚେ। ପ୍ରକୃତ proc-macro2 ନୁହେଁ: ଗୋଟିଏ ଅଙ୍କ ଭୁଲ୍, ଏବଂ ଏହାର ବିଲ୍ଡ ସ୍କ୍ରିପ୍ଟ ଏକ ପେଲୋଡ୍ ଚଳାଇଥାଏ ଯେତେବେଳେ ଆପଣଙ୍କ ପ୍ରୋଜେକ୍ଟ କମ୍ପାଇଲ୍ ହୁଏ। ରଷ୍ଟର ସୁରକ୍ଷା ଦଳ 86 ମିନିଟ୍ ପରେ ଏହାକୁ ଡିଲିଟ୍ କରେ।

ରସିଦଗୁଡିକ: Rust Blog, SafeDep, Hacker News

0:22 SafeDep ଟିୟର୍ଡାଉନ୍ ପ୍ରକାଶ କରେ। Hacker News: 554 ପଏଣ୍ଟ। ଏହା କିପରି ହୁଏ, Cargo କାହିଁକି ଏହାକୁ ଅନୁମତି ଦିଏ, ଏବଂ କିଏ ଦୋଷୀ। ଏହା The Daily Diff, ପୋଷ୍ଟମର୍ଟମ୍। ସକାଳ ଦୁଇଟା, UTC।

ଏହା The Daily Diff, ପୋଷ୍ଟମର୍ଟମ୍

0:33 d-tolney ନାମକ ଏକ ଆକାଉଣ୍ଟ, ଡେଭିଡ ଟୋଲନେଙ୍କ ଠାରୁ ଗୋଟିଏ ଅକ୍ଷର ଦୂରରେ, ଯିଏ ରଷ୍ଟର ଅଧା ଅଂଶର ରକ୍ଷଣାବେକ୍ଷଣ କରନ୍ତି, proc-macro1 1.0.106 ପ୍ରକାଶ କରନ୍ତି: ପ୍ରକୃତ

ଟାଇମଲାଇନ୍: 02:11 ଷ୍ଟେଜିଂ → 07:15 ପ୍ରକାଶିତ → 08:41 ଡିଲିଟ୍

0:41 proc-macro2, ନାମ ପରିବର୍ତ୍ତିତ। ଷ୍ଟେଜିଂ। 07:11। ଭର୍ସନ 1.0.107 ଏକ ବିଲ୍ଡ ସ୍କ୍ରିପ୍ଟ ଯୋଡେ, ପ୍ଲସ୍ base64, TLS ଏବଂ ଏକ HTTP କ୍ଲାଏଣ୍ଟ। ଏକ ଟୋକେନ୍ ପାର୍ସର୍ ପାଇଁ। 07:15। ରକ୍ଷଣାବେକ୍ଷଣକାରୀଙ୍କ ଆକାଉଣ୍ଟ arrayref କୁ 0.3.10 ଭାବରେ ପୁନଃପ୍ରକାଶ କରେ ଏବଂ ପ୍ରତ୍ୟେକ ପୁରୁଣା ସଂସ୍କରଣକୁ ବାହାର କରିଦିଏ। Cargo ପ୍ରିଣ୍ଟ୍ କରେ: ଏକ ସଂସ୍କରଣକୁ ଅପଡେଟ୍ କରିବାକୁ ବିଚାର କରନ୍ତୁ ଯାହାକୁ ବାହାର କରାଯାଇ ନାହିଁ। ଏକମାତ୍ର ବାକି ଥିବା ହେଉଛି ବିଷାକ୍ତ ସଂସ୍କରଣ।

1:02 ଚେତାବନୀ ହେଉଛି ଲ୍ୟୁର୍। ସେହି ମିନିଟରେ, ଏକ ସୁରକ୍ଷା ଫାର୍ମ ଏହାକୁ ରଷ୍ଟକୁ ରିପୋର୍ଟ କରେ। 07:54, ଏକ RustSec ଇସ୍ୟୁ। 08:29, ରେପୋରେ ଏକ ଇସ୍ୟୁ; ଆକ୍ରମଣକାରୀ 0.3.11 ଏବଂ ଦ୍ୱିତୀୟ ଏକ ମାଲିସିଅସ୍ ଡିପେଣ୍ଡେନ୍ସି ସହିତ ଉତ୍ତର ଦିଏ। 08:41, ଡିଲିଟ୍ ହୋଇଗଲା। ଛୟାଅଶୀ ମିନିଟ୍। କାହିଁକି? ଏକ: Cargo ପ୍ରତ୍ୟେକ ଘୋଷିତ ଡିପେଣ୍ଡେନ୍ସିକୁ ବିଲ୍ଡ କରେ, ଡକାଯାଉ କି ନଡକାଯାଉ। ଗୋଟିଏ ମାନିଫେଷ୍ଟ ଲାଇନ୍ ଯଥେଷ୍ଟ।

1:21 ଦୁଇ: ଏକ ବିଲ୍ଡ ସ୍କ୍ରିପ୍ଟ ଆପଣଙ୍କ ମେସିନରେ ଚାଲେ, ଆପଣଙ୍କ ଭଳି, ଆପଣଙ୍କ SSH କି ଏବଂ cargo

କାର୍ଯ୍ୟପ୍ରଣାଳୀ: build.rs, ନୋ ସ୍ୟାଣ୍ଡବକ୍ସ, ଦ ୟାଙ୍କ ଲ୍ୟୁର

1:26 ଟୋକେନ୍ ସହିତ, ଆପଣଙ୍କ କୋଡ୍ କମ୍ପାଇଲ୍ ହେବା ପୂର୍ବରୁ। କୌଣସି ସ୍ୟାଣ୍ଡବକ୍ସ ନାହିଁ, ଡିଜାଇନ୍ ଅନୁଯାୟୀ: ଏହା ହେଉଛି କିପରି କ୍ରେଟ୍ C ଲାଇବ୍ରେରୀ ଖୋଜନ୍ତି। ତିନି: ଭିତରେ ପ୍ରକୃତ proc-macro2 ଅଛି, ତେଣୁ ବିଲ୍ଡ ସଫଳ ହୁଏ। ପେଲୋଡ୍: ଏକ TLS କ୍ଲାଏଣ୍ଟ ଯାହା କୌଣସି ସାର୍ଟିଫିକେଟ୍କୁ ବିଶ୍ୱାସ କରେ ଏକ ବାଇନାରୀ ଫେଚ୍ କରେ, ଏହାକୁ /tmp/rust-setup ରେ ରଖେ ଏବଂ ଏହାକୁ ଅଲଗା ଭାବରେ ସ୍ପନ୍ କରେ। ୱିଣ୍ଡୋଜରେ ଏହା Cargo ର ଜବ୍ ଅବଜେକ୍ଟରୁ ବାହାରିବା ପାଇଁ wscript ମାଧ୍ୟମରେ ଡିଟୋର୍ କରେ; ଏକ ସୋର୍ସ କମେଣ୍ଟ୍ ଏହା କୁହେ। ଦ୍ୱିତୀୟ ପର୍ଯ୍ୟାୟ, RustSec ଥ୍ରେଡ୍ ଅନୁଯାୟୀ: ବ୍ରାଉଜର୍ ଏବଂ କ୍ରିପ୍ଟୋ ୱାଲେଟ୍ ଉପରେ ଲକ୍ଷ୍ୟ ରଖିଥିବା ଏକ

1:52 ରିମୋଟ୍-ଆକ୍ସେସ୍ ଟୁଲ୍। କାବ୍ୟକ, ଯେହେତୁ arrayref ର ସବୁଠାରୁ ବଡ ଉପଭୋକ୍ତାମାନଙ୍କ ମଧ୍ୟରେ secp256k1 ଏବଂ Solana ଅଛନ୍ତି। git blame। Cargo ର ମଡେଲ୍, ପଚାଶ-ପାଞ୍ଚ ପ୍ରତିଶତ: ଡିପେଣ୍ଡେନ୍ସିଗୁଡିକ ଆପଣଙ୍କ ମେସିନରେ କମ୍ପାଇଲ୍ ସମୟରେ କୋଡ୍ ଚଳାନ୍ତି, କୌଣସି ସ୍ୟାଣ୍ଡବକ୍ସ ନାହିଁ, ଏବଂ ୟାଙ୍କ ଚେତାବନୀ ଲୋକମାନଙ୍କୁ

git blame — ସ୍ପ୍ଲିଟ୍

2:07 ବିଷକୁ ନେଇଗଲା। ଗୋଟିଏ ଆକାଉଣ୍ଟ୍, ତିରିଶ: ଗୋଟିଏ କ୍ରେଡେନସିଆଲ୍ ଏକ କ୍ରେଟ୍ ପୁନଃପ୍ରକାଶ କରେ ଯାହା ପଚାଶ କୋଟି ଡାଉନଲୋଡ୍ ବିଶ୍ୱାସ କରନ୍ତି। ଅଙ୍କ ଏକ, ପନ୍ଦର: ରଷ୍ଟର ସବୁଠାରୁ ବିଶ୍ୱସ୍ତ କ୍ରେଟ୍ ରୁ ଗୋଟିଏ କି-ଷ୍ଟ୍ରୋକ୍, ଏବଂ କେହି ଗଛ ପଢନ୍ତି ନାହିଁ। ବ୍ଲାଷ୍ଟ ରାଡିୟସ୍: 86 ମିନିଟ୍ରେ 2,285 ଡାଉନଲୋଡ୍। ଟ୍ରାଫିକ୍ ର ଦଶ ପ୍ରତିଶତରୁ କମ୍, କାରଣ ଅଧିକାଂଶ ଲକ୍ ଫାଇଲ୍ 0.3.9 ଧରିଥିଲେ। crates.io କୁହେ ବ୍ୟବହାରର କୌଣସି ପ୍ରମାଣ ନାହିଁ।

ବ୍ଲାଷ୍ଟ ରାଡିୟସ୍: 2,285 ଡାଉନଲୋଡ୍

2:27 RustSec ଥ୍ରେଡରେ ଦୁଇଜଣ ଲୋକ ଅସହମତ; ଜଣେ ଏକ systemd ସେବା ପାଏ। Hacker News ରେ ଟପ୍ ଥ୍ରେଡ୍ ମାଲୱେର୍ ବିଷୟରେ ନୁହେଁ। ଏହା କ୍ରେଟ୍ ପୃଷ୍ଠା, ଯେଉଁଠାରେ 0.3.10 ବର୍ତ୍ତମାନ କେବେହେଲେ ବିଦ୍ୟମାନ ନଥିଲା। ରାୟ, ପୋଷ୍ଟମର୍ଟମ୍: NEEDS REVIEW। ଡିଲିଟ୍ କରିବାକୁ ଛୟାଅଶୀ ମିନିଟ୍, ସେହି ଦିନ ଏକ ବ୍ଲଗ୍ ପୋଷ୍ଟ, ଆକାଉଣ୍ଟ୍ ଲକ୍: ସେହି ଅଂଶ SHIP IT। କିନ୍ତୁ କ୍ରେଟ୍ ପୃଷ୍ଠା କିଛି ହୋଇନଥିବା ଦେଖାଏ, cargo audit ଏକ କ୍ୟାସେଡ୍

ରାୟ + ସୋମବାର ଲାଇନ୍

2:48 କପି ଉପରେ ଚୁପ୍ ରୁହେ, ଏବଂ ବିଲ୍ଡ ସ୍କ୍ରିପ୍ଟଗୁଡିକ ଆପଣଙ୍କ ଭଳି ଚାଲନ୍ତି। ସୋମବାର: Rust ବ୍ଲଗର ଫାଇଣ୍ଡ କମାଣ୍ଡ ଚଲାନ୍ତୁ, ଏବଂ ଏକ ୟାଙ୍କ ଚେତାବନୀକୁ ଏକ ପ୍ରଶ୍ନ ଭାବରେ ବିଚାର କରନ୍ତୁ, ନିର୍ଦ୍ଦେଶ ନୁହେଁ। ମୋତେ ସେହି ଘଟଣା ପଠାନ୍ତୁ ଯାହା ବିଷୟରେ ଆପଣ ଏପର୍ଯ୍ୟନ୍ତ କହିବାକୁ ଅନୁମତିପ୍ରାପ୍ତ ନୁହଁନ୍ତି, କମେଣ୍ଟ୍ସରେ, କିମ୍ବା daily diff dot dev ରେ। ଏବଂ ଆଜି ପାଇଁ ଏହା ହେଉଛି ଡିଫ୍। ମୁଁ Axrisi ରୁ ନିକୋ। ଦାୟିତ୍ୱର ସହିତ ମର୍ଜ କରନ୍ତୁ।

ଉତ୍ସଗୁଡ଼ିକ

  1. Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)blog.rust-lang.org
  2. RUSTSEC-2026-0260 (arrayref)github.com
  3. RustSec issue #3161 (the original report, IOCs, victims)github.com
  4. SafeDep technical analysissafedep.io
  5. GitHub issue on the repo (0.3.11 spotted)github.com
  6. crates.iocrates.io
  7. Hacker News (554 points)news.ycombinator.com
  8. BleepingComputerwww.bleepingcomputer.com

ସମ୍ବନ୍ଧିତ ଭିଡିଓଗୁଡ଼ିକ

postmortem · or · ସେପ୍ଟେମ୍ବର 17, 2026

ଏକ ଡିପେଣ୍ଡାବଟ୍ ବମ୍ପ୍ ଏକ ୱାର୍ମ ପ୍ରକାଶିତ କଲା। 22ଟି ପ୍ୟାକେଜ୍।

ଏକ ବଟ୍ ଏକ ପୁଲ୍ ଅନୁରୋଧ ଖୋଲିଲା। ଜଣେ ମନୁଷ୍ୟ 24 ମିନିଟ୍ ପରେ ଏହାକୁ ମିଶାଇଲେ। ତା’ର 95 ମିନିଟ୍ ପରେ, ଏକ ୱାର୍ମ ତା’ର CI ରେ ମିଳିଥିବା ଏକ ଟୋକେନ୍ ସହିତ ତା’ର ନାମରେ 22 npm ପ୍ୟାକେଜ୍ ର 110ଟି ଦୂଷିତ ସଂସ୍କରଣ ପ୍ରକାଶିତ କରିଛି।

3:04 ↗
postmortem · or · ସେପ୍ଟେମ୍ବର 13, 2026

ଜାଭାସ୍କ୍ରିପ୍ଟର ଏଗାର ଧାଡି ଇଣ୍ଟରନେଟ୍ ଭାଙ୍ଗି ଦେଲା | ଗୋଟିଏ ଅପ୍ରକାଶିତ |

ମାର୍ଚ୍ଚ 22, 2016, 21:30 UTC: ଜଣେ ଡେଭଲପର୍ ତାଙ୍କର ସମସ୍ତ 273 npm ପ୍ୟାକେଜ୍ ଅପ୍ରକାଶିତ କରନ୍ତି ଯେତେବେଳେ npm "kik" ପ୍ୟାକେଜ୍ ନାମକୁ Kik ମେସେଜିଂ ଆପ୍‌କୁ ହସ୍ତାନ୍ତର କରେ, ଯାହାର ପ୍ୟାଟେଣ୍ଟ ଏଜେଣ୍ଟ "ଆପଣଙ୍କ ଦ୍ୱାରରେ ଓକିଲମ

2:52 ↗
postmortem · or · ସେପ୍ଟେମ୍ବର 25, 2026

ଏକ ମିଲିସେକେଣ୍ଡ୍‌ର ବଗ୍‌ ଯୋଗୁଁ ବ୍ରିଟେନର ବିମାନ ଚଳାଚଳ ୬ ଘଣ୍ଟା ପାଇଁ ବନ୍ଦ ହୋଇଗଲା।

ମଙ୍ଗଳବାର, ସେପ୍ଟେମ୍ବର ୮ ତାରିଖ ଦିନ ୧୦:୦୦ ସମୟରେ, NATS ର ଜାତୀୟ ବିମାନ ପ୍ରଣାଳୀ (NAS) ଭିତରେ ଏକ ନିତିଦିନିଆ ସ୍କ୍ଵାକ୍-କୋଡ୍‌ ଅନୁରୋଧ ଏକ ମୂଲ୍ୟ ଅପଡେଟ୍‌ କରୁଥିବାବେଳେ ଏକ ଉଚ୍ଚ-ପ୍ରାଥମିକତା ବାର୍ତ୍ତା ଦ୍ୱାରା ବାଧାପ୍ରାପ୍ତ ହୋଇଥ

3:06 ↗
postmortem · or · ସେପ୍ଟେମ୍ବର 22, 2026

ଏକ ରିବୁଟ୍ ଟେଲଷ୍ଟ୍ରାକୁ 2006 କୁ ପଠାଇଲା। ନଅ ନିୟୁତ ଫୋନ୍।

ମେଲବର୍ଣ୍ଣରେ ଜଣେ ଇଞ୍ଜିନିୟର ସକାଳ 2:50 ରେ ଏକ ଟାଇମିଂ ଚାସିସକୁ ପୁନର୍ବାର ଚାଲୁ କରନ୍ତି, ଏବଂ ଜଳଖିଆ ବେଳକୁ ଅଷ୍ଟ୍ରେଲିଆର ସବୁଠାରୁ ବଡ ମୋବାଇଲ୍ ନେଟୱର୍କ ସହମତ ହୁଏ ଯେ ଏହା ନଭେମ୍ବର 2006। ଜୁଲାଇ 8, 2026: ଟେଲଷ୍ଟ୍ରାର NTP ଚାସିସର

3:15 ↗