ஒரு ரஸ்ட் கிரேட் கம்பைல் நேரத்தில் மால்வேர் இயக்கியது. 86 நிமிடங்கள்.
260 மில்லியன் பதிவிறக்கங்கள் கொண்ட ஒரு நான்கு மேக்ரோ ரஸ்ட் கிரேட் ஒரு சார்புநிலையை சேர்க்கிறது, மேலும் `cargo build` உங்கள் கணினியில் ஒரு அந்நியரின் பைனரியை இயக்குகிறது.
260 மில்லியன் பதிவிறக்கங்கள் கொண்ட ஒரு நான்கு மேக்ரோ ரஸ்ட் கிரேட் ஒரு சார்புநிலையை சேர்க்கிறது, மேலும் `cargo build` உங்கள் கணினியில் ஒரு அந்நியரின் பைனரியை இயக்குகிறது. ஆகஸ்ட் 20, 2026: arrayref 0.3.10 crates.io-ல் proc-macro1-ஐ சார்ந்து வருகிறது — உண்மையான proc-macro2 இல்லை — அதன் பில்ட் ஸ்கிரிப்ட் ஒரு பேலோடை பதிவிறக்கி, அதை /tmp/rust-setup-ல் போட்டு, உங்கள் ப்ராஜெக்ட் கம்பைல் ஆகும்போது அதை தனித்து இயங்க வைக்கிறது. சுத்தமான பதிப்புகள் அகற்றப்படுவதால், Cargo-வின் சொந்த எச்சரிக்கை உங்களை விஷம் கலந்த பதிப்பிற்கு அழைத்துச் செல்கிறது. 86 நிமிடங்களுக்குப் பிறகு அது நீக்கப்படுகிறது.
எழுத்துப்பூர்வ பதிப்பைப் படிக்கவும் (ஆங்கிலம்) ↗
இந்த வீடியோ எதைப் பற்றி விவாதிக்கிறது
- cargo build ஒரு அந்நியரின் பைனரியை இயக்குகிறது
- ஆதாரங்கள்: Rust Blog, SafeDep, Hacker News
- இது The Daily Diff, பிந்தைய ஆய்வு
- காலவரிசை: 02:11 ஸ்டேஜிங் → 07:15 வெளியிடப்பட்டது → 08:41 நீக்கப்பட்டது
- இயங்குமுறை: build.rs, சாண்ட்பாக்ஸ் இல்லை, யங்க் ஆசை
மொழிபெயர்க்கப்பட்ட டிரான்ஸ்கிரிப்ட்
அசல் ஆங்கில விளக்கத்திலிருந்து மொழிபெயர்க்கப்பட்டது. கிடைக்கும் ஆடியோ மற்றும் தலைப்புகள் YouTube ஆல் கட்டுப்படுத்தப்படுகின்றன.
cargo build ஒரு அந்நியரின் பைனரியை இயக்குகிறது
0:00 கால் பில்லியன் பதிவிறக்கங்கள் கொண்ட ஒரு நான்கு மேக்ரோ ரஸ்ட் கிரேட் ஒன்றை சேர்க்கிறது சார்புநிலை, மற்றும் cargo build உங்கள் கணினியில் ஒரு அந்நியரின் பைனரியை இயக்குகிறது. ஆகஸ்ட் 20, 2026. arrayref 0.3.10 crates.io-ல் proc-macro1-ஐ சார்ந்து வருகிறது. உண்மையான proc-macro2 இல்லை: ஒரு இலக்க வித்தியாசம், மற்றும் அதன் பில்ட் ஸ்கிரிப்ட் ஒரு பேலோடை உங்கள் ப்ராஜெக்ட் கம்பைல் ஆகும்போது இயக்குகிறது. ரஸ்டின் பாதுகாப்பு குழு 86 நிமிடங்களுக்குப் பிறகு அதை நீக்குகிறது.
ஆதாரங்கள்: Rust Blog, SafeDep, Hacker News
0:22 SafeDep ஆய்வை வெளியிடுகிறது. Hacker News: 554 புள்ளிகள். இது எப்படி நடக்கிறது, Cargo ஏன் இதை அனுமதிக்கிறது, மற்றும் யார் மீது குற்றம்? இது The Daily Diff, பிந்தைய ஆய்வு. காலை இரண்டு மணி, UTC.
இது The Daily Diff, பிந்தைய ஆய்வு
0:33 டேவிட் டோல்னேயின் பெயரில் இருந்து ஒரு எழுத்து வித்தியாசத்தில் d-tolney என்ற கணக்கு, ரஸ்டின் பாதியை பராமரிப்பவர், proc-macro1 1.0.106-ஐ வெளியிடுகிறார்: உண்மையான
காலவரிசை: 02:11 ஸ்டேஜிங் → 07:15 வெளியிடப்பட்டது → 08:41 நீக்கப்பட்டது
0:41 proc-macro2, மறுபெயரிடப்பட்டது. ஸ்டேஜிங். 07:11. பதிப்பு 1.0.107 ஒரு பில்ட் ஸ்கிரிப்டை சேர்க்கிறது, மேலும் base64, TLS மற்றும் ஒரு HTTP கிளையன்ட். ஒரு டோக்கன் பார்சருக்கு. 07:15. பராமரிப்பாளரின் கணக்கு arrayref-ஐ 0.3.10 ஆக மறுவெளியிட்டு முந்தைய ஒவ்வொரு பதிப்பையும் நீக்குகிறது. Cargo அச்சிடுகிறது: நீக்கப்படாத பதிப்பிற்கு புதுப்பிக்கவும். மீதமுள்ள ஒரே பதிப்பு விஷம் கலந்த ஒன்று.
1:02 எச்சரிக்கை ஒரு கவர்ச்சி. அதே நிமிடத்தில், ஒரு பாதுகாப்பு நிறுவனம் ரஸ்டுக்கு புகாரளிக்கிறது. 07:54, ஒரு RustSec பிரச்சனை. 08:29, ரெபோவில் ஒரு பிரச்சனை; தாக்குபவர் 0.3.11 மற்றும் இரண்டாவது தீங்கிழைக்கும் சார்புநிலையுடன் பதிலளிக்கிறார். 08:41, நீக்கப்பட்டது. எண்பத்தி ஆறு நிமிடங்கள். ஏன்? ஒன்று: Cargo அறிவிக்கப்பட்ட ஒவ்வொரு சார்புநிலையையும் உருவாக்கும், அழைக்கப்பட்டாலும் இல்லாவிட்டாலும். ஒரு மேனிஃபெஸ்ட் வரி போதுமானது.
1:21 இரண்டு: ஒரு பில்ட் ஸ்கிரிப்ட் உங்கள் கணினியில், நீங்களாக, உங்கள் SSH கீகள் மற்றும் cargo
இயங்குமுறை: build.rs, சாண்ட்பாக்ஸ் இல்லை, யங்க் ஆசை
1:26 டோக்கனுடன், உங்கள் குறியீடு கம்பைல் ஆவதற்கு முன் இயங்கும். சாண்ட்பாக்ஸ் இல்லை, வடிவமைப்பால்: இது கிரேட்கள் C லைப்ரரிகளை கண்டறியும் முறை. மூன்று: உள்ளே உண்மையான proc-macro2 உள்ளது, எனவே பில்ட் வெற்றி பெறுகிறது. பேலோட்: எந்த சான்றிதழையும் நம்பும் ஒரு TLS கிளையன்ட் ஒரு பைனரியைப் பதிவிறக்கி, அதை /tmp/rust-setup-ல் போட்டு தனித்து இயங்க வைக்கிறது. விண்டோஸில் இது Cargo-வின் வேலை பொருளைத் தவிர்ப்பதற்காக wscript வழியாக செல்கிறது; ஒரு மூல கருத்து அதை கூறுகிறது. இரண்டாம் நிலை, RustSec திரியின் படி: உலாவிகள் மற்றும் கிரிப்டோ வாலட்களை இலக்காகக் கொண்ட ஒரு ரிமோட்-அக்சஸ் கருவி.
1:52 கவிதைத்தனமானது, ஏனெனில் arrayref-ன் மிகப்பெரிய பயனர்களில் secp256k1 மற்றும் Solana அடங்கும். git blame. Cargo-வின் மாதிரி, ஐம்பத்தி ஐந்து சதவீதம்: சார்புநிலைகள் உங்கள் கணினியில் கம்பைல் நேரத்தில் குறியீட்டை இயக்குகின்றன, சாண்ட்பாக்ஸ் இல்லை, மற்றும் யங்க் எச்சரிக்கை மக்களை விஷத்திற்கு இட்டுச் சென்றது. ஒரு கணக்கு, முப்பது: ஒரு சான்று
git blame — பிளவு
2:07 கால் பில்லியன் பதிவிறக்கங்கள் நம்பும் ஒரு கிரேட்டை மறுவெளியிடுகிறது. கால் பில்லியன் பதிவிறக்கங்கள் நம்பும் ஒரு கிரேட்டை மறுவெளியிடுகிறது. கால் பில்லியன் பதிவிறக்கங்கள் நம்பும் ஒரு கிரேட்டை மறுவெளியிடுகிறது. ஒன்று என்ற இலக்கம், பதினைந்து: ரஸ்டின் மிகவும் நம்பகமான கிரேட்டிலிருந்து ஒரு கீஸ்ட்ரோக், மற்றும் யாரும் மரத்தைப் படிப்பதில்லை. பாதிப்பு வரம்பு: 86 நிமிடங்களில் 2,285 பதிவிறக்கங்கள். பத்து சதவீதத்திற்கும் குறைவான போக்குவரத்து, ஏனெனில் பெரும்பாலான lockfiles 0.3.9 வைத்திருந்தன. crates.io பயன்பாட்டுக்கான ஆதாரம் இல்லை என்று கூறுகிறது.
பாதிப்பு வரம்பு: 2,285 பதிவிறக்கங்கள்
2:27 RustSec திரியில் இரண்டு பேர் உடன்படவில்லை; ஒருவர் systemd சேவையைக் கண்டறிந்தார். Hacker News-ல் முதன்மையான திரியானது மால்வேர் பற்றி இல்லை. அது கிரேட் பக்கம், அங்கு 0.3.10 இப்போது ஒருபோதும் இருந்ததில்லை என்று காட்டுகிறது. தீர்ப்பு, பிந்தைய ஆய்வு: NEEDS REVIEW. நீக்க 86 நிமிடங்கள், அதே நாள் வலைப்பதிவு இடுகை, கணக்கு பூட்டப்பட்டது: அந்த பகுதி SHIP IT. ஆனால் கிரேட் பக்கம் எதுவும் நடக்கவில்லை என்று காட்டுகிறது, cache செய்யப்பட்ட நகலில் cargo audit அமைதியாக இருக்கிறது,
தீர்ப்பு + திங்கள் வரிசை
2:48 மற்றும் பில்ட் ஸ்கிரிப்டுகள் இன்னும் உங்களாகவே இயங்குகின்றன. திங்கள்: Rust வலைப்பதிவின் தேடல் கட்டளையை இயக்கவும், மற்றும் ஒரு யங்க் எச்சரிக்கையை ஒரு கேள்வியாகக் கருதுங்கள், ஒரு அறிவுறுத்தலாக அல்ல. நீங்கள் இன்னும் பேச அனுமதிக்கப்படாத சம்பவத்தை எனக்கு அனுப்புங்கள், கருத்துகளில், அல்லது daily diff dot dev-ல். அதுதான் இன்றைய வித்தியாசம். நான் Axrisi-யிலிருந்து Niko. பொறுப்புடன் ஒன்றிணைக்கவும்.
ஆதாரங்கள்
- Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)blog.rust-lang.org
- RUSTSEC-2026-0260 (arrayref)github.com
- RustSec issue #3161 (the original report, IOCs, victims)github.com
- SafeDep technical analysissafedep.io
- GitHub issue on the repo (0.3.11 spotted)github.com
- crates.iocrates.io
- Hacker News (554 points)news.ycombinator.com
- BleepingComputerwww.bleepingcomputer.com



