+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

ஒரு ரஸ்ட் கிரேட் கம்பைல் நேரத்தில் மால்வேர் இயக்கியது. 86 நிமிடங்கள்.

260 மில்லியன் பதிவிறக்கங்கள் கொண்ட ஒரு நான்கு மேக்ரோ ரஸ்ட் கிரேட் ஒரு சார்புநிலையை சேர்க்கிறது, மேலும் `cargo build` உங்கள் கணினியில் ஒரு அந்நியரின் பைனரியை இயக்குகிறது.

260 மில்லியன் பதிவிறக்கங்கள் கொண்ட ஒரு நான்கு மேக்ரோ ரஸ்ட் கிரேட் ஒரு சார்புநிலையை சேர்க்கிறது, மேலும் `cargo build` உங்கள் கணினியில் ஒரு அந்நியரின் பைனரியை இயக்குகிறது. ஆகஸ்ட் 20, 2026: arrayref 0.3.10 crates.io-ல் proc-macro1-ஐ சார்ந்து வருகிறது — உண்மையான proc-macro2 இல்லை — அதன் பில்ட் ஸ்கிரிப்ட் ஒரு பேலோடை பதிவிறக்கி, அதை /tmp/rust-setup-ல் போட்டு, உங்கள் ப்ராஜெக்ட் கம்பைல் ஆகும்போது அதை தனித்து இயங்க வைக்கிறது. சுத்தமான பதிப்புகள் அகற்றப்படுவதால், Cargo-வின் சொந்த எச்சரிக்கை உங்களை விஷம் கலந்த பதிப்பிற்கு அழைத்துச் செல்கிறது. 86 நிமிடங்களுக்குப் பிறகு அது நீக்கப்படுகிறது.

எழுத்துப்பூர்வ பதிப்பைப் படிக்கவும் (ஆங்கிலம்) ↗

இந்த வீடியோ எதைப் பற்றி விவாதிக்கிறது

  • cargo build ஒரு அந்நியரின் பைனரியை இயக்குகிறது
  • ஆதாரங்கள்: Rust Blog, SafeDep, Hacker News
  • இது The Daily Diff, பிந்தைய ஆய்வு
  • காலவரிசை: 02:11 ஸ்டேஜிங் → 07:15 வெளியிடப்பட்டது → 08:41 நீக்கப்பட்டது
  • இயங்குமுறை: build.rs, சாண்ட்பாக்ஸ் இல்லை, யங்க் ஆசை

மொழிபெயர்க்கப்பட்ட டிரான்ஸ்கிரிப்ட்

அசல் ஆங்கில விளக்கத்திலிருந்து மொழிபெயர்க்கப்பட்டது. கிடைக்கும் ஆடியோ மற்றும் தலைப்புகள் YouTube ஆல் கட்டுப்படுத்தப்படுகின்றன.

cargo build ஒரு அந்நியரின் பைனரியை இயக்குகிறது

0:00 கால் பில்லியன் பதிவிறக்கங்கள் கொண்ட ஒரு நான்கு மேக்ரோ ரஸ்ட் கிரேட் ஒன்றை சேர்க்கிறது சார்புநிலை, மற்றும் cargo build உங்கள் கணினியில் ஒரு அந்நியரின் பைனரியை இயக்குகிறது. ஆகஸ்ட் 20, 2026. arrayref 0.3.10 crates.io-ல் proc-macro1-ஐ சார்ந்து வருகிறது. உண்மையான proc-macro2 இல்லை: ஒரு இலக்க வித்தியாசம், மற்றும் அதன் பில்ட் ஸ்கிரிப்ட் ஒரு பேலோடை உங்கள் ப்ராஜெக்ட் கம்பைல் ஆகும்போது இயக்குகிறது. ரஸ்டின் பாதுகாப்பு குழு 86 நிமிடங்களுக்குப் பிறகு அதை நீக்குகிறது.

ஆதாரங்கள்: Rust Blog, SafeDep, Hacker News

0:22 SafeDep ஆய்வை வெளியிடுகிறது. Hacker News: 554 புள்ளிகள். இது எப்படி நடக்கிறது, Cargo ஏன் இதை அனுமதிக்கிறது, மற்றும் யார் மீது குற்றம்? இது The Daily Diff, பிந்தைய ஆய்வு. காலை இரண்டு மணி, UTC.

இது The Daily Diff, பிந்தைய ஆய்வு

0:33 டேவிட் டோல்னேயின் பெயரில் இருந்து ஒரு எழுத்து வித்தியாசத்தில் d-tolney என்ற கணக்கு, ரஸ்டின் பாதியை பராமரிப்பவர், proc-macro1 1.0.106-ஐ வெளியிடுகிறார்: உண்மையான

காலவரிசை: 02:11 ஸ்டேஜிங் → 07:15 வெளியிடப்பட்டது → 08:41 நீக்கப்பட்டது

0:41 proc-macro2, மறுபெயரிடப்பட்டது. ஸ்டேஜிங். 07:11. பதிப்பு 1.0.107 ஒரு பில்ட் ஸ்கிரிப்டை சேர்க்கிறது, மேலும் base64, TLS மற்றும் ஒரு HTTP கிளையன்ட். ஒரு டோக்கன் பார்சருக்கு. 07:15. பராமரிப்பாளரின் கணக்கு arrayref-ஐ 0.3.10 ஆக மறுவெளியிட்டு முந்தைய ஒவ்வொரு பதிப்பையும் நீக்குகிறது. Cargo அச்சிடுகிறது: நீக்கப்படாத பதிப்பிற்கு புதுப்பிக்கவும். மீதமுள்ள ஒரே பதிப்பு விஷம் கலந்த ஒன்று.

1:02 எச்சரிக்கை ஒரு கவர்ச்சி. அதே நிமிடத்தில், ஒரு பாதுகாப்பு நிறுவனம் ரஸ்டுக்கு புகாரளிக்கிறது. 07:54, ஒரு RustSec பிரச்சனை. 08:29, ரெபோவில் ஒரு பிரச்சனை; தாக்குபவர் 0.3.11 மற்றும் இரண்டாவது தீங்கிழைக்கும் சார்புநிலையுடன் பதிலளிக்கிறார். 08:41, நீக்கப்பட்டது. எண்பத்தி ஆறு நிமிடங்கள். ஏன்? ஒன்று: Cargo அறிவிக்கப்பட்ட ஒவ்வொரு சார்புநிலையையும் உருவாக்கும், அழைக்கப்பட்டாலும் இல்லாவிட்டாலும். ஒரு மேனிஃபெஸ்ட் வரி போதுமானது.

1:21 இரண்டு: ஒரு பில்ட் ஸ்கிரிப்ட் உங்கள் கணினியில், நீங்களாக, உங்கள் SSH கீகள் மற்றும் cargo

இயங்குமுறை: build.rs, சாண்ட்பாக்ஸ் இல்லை, யங்க் ஆசை

1:26 டோக்கனுடன், உங்கள் குறியீடு கம்பைல் ஆவதற்கு முன் இயங்கும். சாண்ட்பாக்ஸ் இல்லை, வடிவமைப்பால்: இது கிரேட்கள் C லைப்ரரிகளை கண்டறியும் முறை. மூன்று: உள்ளே உண்மையான proc-macro2 உள்ளது, எனவே பில்ட் வெற்றி பெறுகிறது. பேலோட்: எந்த சான்றிதழையும் நம்பும் ஒரு TLS கிளையன்ட் ஒரு பைனரியைப் பதிவிறக்கி, அதை /tmp/rust-setup-ல் போட்டு தனித்து இயங்க வைக்கிறது. விண்டோஸில் இது Cargo-வின் வேலை பொருளைத் தவிர்ப்பதற்காக wscript வழியாக செல்கிறது; ஒரு மூல கருத்து அதை கூறுகிறது. இரண்டாம் நிலை, RustSec திரியின் படி: உலாவிகள் மற்றும் கிரிப்டோ வாலட்களை இலக்காகக் கொண்ட ஒரு ரிமோட்-அக்சஸ் கருவி.

1:52 கவிதைத்தனமானது, ஏனெனில் arrayref-ன் மிகப்பெரிய பயனர்களில் secp256k1 மற்றும் Solana அடங்கும். git blame. Cargo-வின் மாதிரி, ஐம்பத்தி ஐந்து சதவீதம்: சார்புநிலைகள் உங்கள் கணினியில் கம்பைல் நேரத்தில் குறியீட்டை இயக்குகின்றன, சாண்ட்பாக்ஸ் இல்லை, மற்றும் யங்க் எச்சரிக்கை மக்களை விஷத்திற்கு இட்டுச் சென்றது. ஒரு கணக்கு, முப்பது: ஒரு சான்று

git blame — பிளவு

2:07 கால் பில்லியன் பதிவிறக்கங்கள் நம்பும் ஒரு கிரேட்டை மறுவெளியிடுகிறது. கால் பில்லியன் பதிவிறக்கங்கள் நம்பும் ஒரு கிரேட்டை மறுவெளியிடுகிறது. கால் பில்லியன் பதிவிறக்கங்கள் நம்பும் ஒரு கிரேட்டை மறுவெளியிடுகிறது. ஒன்று என்ற இலக்கம், பதினைந்து: ரஸ்டின் மிகவும் நம்பகமான கிரேட்டிலிருந்து ஒரு கீஸ்ட்ரோக், மற்றும் யாரும் மரத்தைப் படிப்பதில்லை. பாதிப்பு வரம்பு: 86 நிமிடங்களில் 2,285 பதிவிறக்கங்கள். பத்து சதவீதத்திற்கும் குறைவான போக்குவரத்து, ஏனெனில் பெரும்பாலான lockfiles 0.3.9 வைத்திருந்தன. crates.io பயன்பாட்டுக்கான ஆதாரம் இல்லை என்று கூறுகிறது.

பாதிப்பு வரம்பு: 2,285 பதிவிறக்கங்கள்

2:27 RustSec திரியில் இரண்டு பேர் உடன்படவில்லை; ஒருவர் systemd சேவையைக் கண்டறிந்தார். Hacker News-ல் முதன்மையான திரியானது மால்வேர் பற்றி இல்லை. அது கிரேட் பக்கம், அங்கு 0.3.10 இப்போது ஒருபோதும் இருந்ததில்லை என்று காட்டுகிறது. தீர்ப்பு, பிந்தைய ஆய்வு: NEEDS REVIEW. நீக்க 86 நிமிடங்கள், அதே நாள் வலைப்பதிவு இடுகை, கணக்கு பூட்டப்பட்டது: அந்த பகுதி SHIP IT. ஆனால் கிரேட் பக்கம் எதுவும் நடக்கவில்லை என்று காட்டுகிறது, cache செய்யப்பட்ட நகலில் cargo audit அமைதியாக இருக்கிறது,

தீர்ப்பு + திங்கள் வரிசை

2:48 மற்றும் பில்ட் ஸ்கிரிப்டுகள் இன்னும் உங்களாகவே இயங்குகின்றன. திங்கள்: Rust வலைப்பதிவின் தேடல் கட்டளையை இயக்கவும், மற்றும் ஒரு யங்க் எச்சரிக்கையை ஒரு கேள்வியாகக் கருதுங்கள், ஒரு அறிவுறுத்தலாக அல்ல. நீங்கள் இன்னும் பேச அனுமதிக்கப்படாத சம்பவத்தை எனக்கு அனுப்புங்கள், கருத்துகளில், அல்லது daily diff dot dev-ல். அதுதான் இன்றைய வித்தியாசம். நான் Axrisi-யிலிருந்து Niko. பொறுப்புடன் ஒன்றிணைக்கவும்.

ஆதாரங்கள்

  1. Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)blog.rust-lang.org
  2. RUSTSEC-2026-0260 (arrayref)github.com
  3. RustSec issue #3161 (the original report, IOCs, victims)github.com
  4. SafeDep technical analysissafedep.io
  5. GitHub issue on the repo (0.3.11 spotted)github.com
  6. crates.iocrates.io
  7. Hacker News (554 points)news.ycombinator.com
  8. BleepingComputerwww.bleepingcomputer.com

தொடர்புடைய வீடியோக்கள்

postmortem · ta · 17 செப்., 2026

ஒரு டிபெண்டாபாட் பம்ப் ஒரு புழுவை வெளியிட்டது. 22 தொகுப்புகள்.

ஒரு போட் ஒரு புல் கோரிக்கையைத் திறக்கிறது. ஒரு மனிதன் அதை 24 நிமிடங்களுக்குப் பிறகு இணைக்கிறான். அதற்கு 95 நிமிடங்களுக்குப் பிறகு, ஒரு புழு, அவனது CI இல் கண்டறிந்த டோக்கன் மூலம், அவனது பெயரில், அவனது

3:04 ↗
postmortem · ta · 13 செப்., 2026

பதினொரு வரிகள் கொண்ட ஜாவாஸ்கிரிப்ட் இணையத்தை முடக்கியது. ஒரு நீக்கம்.

மார்ச் 22, 2016, 21:30 UTC: ஒரு டெவலப்பர் தனது 273 npm தொகுப்புகளையும் வெளியிடுவதை நிறுத்துகிறார். Kik, ஒரு மெசேஜிங் செயலி, அதன் காப்புரிமை முகவர் "உங்கள் வீட்டு வாசலில் வழக்கறிஞர்கள் வந்து நிற்பார்கள

2:52 ↗
postmortem · ta · 25 செப்., 2026

ஒரு மில்லிசெகண்ட் பிழை இங்கிலாந்து விமான போக்குவரத்தை நிறுத்தியது. ஆறு மணிநேரம்.

செப்டம்பர் 8, செவ்வாய்க்கிழமை காலை 10:00 மணிக்கு, NATS இன் தேசிய வான்வெளி அமைப்புக்குள் (NAS) ஒரு வழக்கமான ஸ்குவாக்-கோட் கோரிக்கை, ஒரு மதிப்பை புதுப்பிக்கும் போது, உயர் முன்னுரிமை செய்தியால் குறுக்கிட

3:06 ↗
postmortem · ta · 22 செப்., 2026

ஒரு மறுதொடக்கம் டெல்ஸ்ட்ராவை 2006க்கு அனுப்பியது. தொண்ணூறு லட்சம் தொலைபேசிகள்.

மெல்போர்னில் ஒரு பொறியாளர் காலை 2:50 மணிக்கு ஒரு நேர சாவியை மீண்டும் இயக்குகிறார், காலை உணவுக்குள் ஆஸ்திரேலியாவின் மிகப்பெரிய மொபைல் நெட்வொர்க் அது நவம்பர் 2006 என்று ஒப்புக்கொள்கிறது. ஜூலை 8, 2026: ட

3:15 ↗