+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

రస్ట్ క్రేట్ కంపైల్ సమయంలో మాల్వేర్‌ను అమలు చేసింది. 86 నిమిషాలు.

260 మిలియన్ డౌన్‌లోడ్‌లు కలిగిన నాలుగు-మాక్రో రస్ట్ క్రేట్ ఒక డిపెండెన్సీని జోడిస్తుంది, మరియు `cargo build` మీ మెషీన్‌లో అపరిచితుడి బైనరీని అమలు చేస్తుంది.

260 మిలియన్ డౌన్‌లోడ్‌లు కలిగిన నాలుగు-మాక్రో రస్ట్ క్రేట్ ఒక డిపెండెన్సీని జోడిస్తుంది, మరియు `cargo build` మీ మెషీన్‌లో అపరిచితుడి బైనరీని అమలు చేస్తుంది. ఆగస్ట్ 20, 2026: arrayref 0.3.10 crates.io లో proc-macro1పై ఆధారపడి ఉంది — నిజమైనది proc-macro2 కాదు — దాని బిల్డ్ స్క్రిప్ట్ ఒక పేలోడ్‌ను డౌన్‌లోడ్ చేస్తుంది, దానిని /tmp/rust-setupలో వేస్తుంది మరియు మీ ప్రాజెక్ట్ కంపైల్ అవుతున్నప్పుడు దానిని విడదీసి పుట్టిస్తుంది. శుభ్రమైన వెర్షన్‌లు తొలగించబడతాయి, కాబట్టి కార్గో స్వంత హెచ్చరిక మిమ్మల్ని విషపూరితమైన దాని వద్దకు నడిపిస్తుంది. 86 నిమిషాల తర్వాత అది తొలగించబడుతుంది.

వ్రాతపూర్వక సంచికను చదవండి (ఇంగ్లీష్) ↗

ఈ వీడియో ఏమి కవర్ చేస్తుంది

  • కార్గో బిల్డ్ అపరిచితుడి బైనరీని నడుపుతుంది
  • రసీదులు: రస్ట్ బ్లాగ్, సేఫ్‌డెప్, హ్యాకర్ న్యూస్
  • ఇది ది డైలీ డిఫ్, పోస్ట్-మోర్టమ్
  • టైమ్‌లైన్: 02:11 స్టేజింగ్ → 07:15 ప్రచురించబడింది → 08:41 తొలగించబడింది
  • మెకానిజం: build.rs, నో శాండ్‌బాక్స్, యాంక్ ఎర

అనువదించబడిన ట్రాన్స్క్రిప్ట్

అసలైన ఆంగ్ల కథనం నుండి అనువదించబడింది. అందుబాటులో ఉన్న ఆడియో మరియు క్యాప్షన్లు YouTube ద్వారా నియంత్రించబడతాయి.

కార్గో బిల్డ్ అపరిచితుడి బైనరీని నడుపుతుంది

0:00 పావు బిలియన్ డౌన్‌లోడ్‌లు కలిగిన నాలుగు-మాక్రో రస్ట్ క్రేట్ ఒకటి జోడిస్తుంది డిపెండెన్సీ, మరియు కార్గో బిల్డ్ మీ మెషీన్‌లో అపరిచితుడి బైనరీని నడుపుతుంది. ఆగస్ట్ 20, 2026. arrayref 0.3.10 crates.io లో proc-macro1పై ఆధారపడి ఉంటుంది. నిజమైన proc-macro2 కాదు: ఒక అంకె తేడా, మరియు దాని బిల్డ్ స్క్రిప్ట్ ఒక మీ ప్రాజెక్ట్ కంపైల్ అవుతున్నప్పుడు పేలోడ్‌ను నడుపుతుంది. రస్ట్ భద్రతా బృందం 86 నిమిషాల తర్వాత దానిని తొలగిస్తుంది.

రసీదులు: రస్ట్ బ్లాగ్, సేఫ్‌డెప్, హ్యాకర్ న్యూస్

0:22 సేఫ్‌డెప్ విడదీయడాన్ని ప్రచురిస్తుంది. హ్యాకర్ న్యూస్: 554 పాయింట్లు. అది ఎలా జరుగుతుంది, కార్గో ఎందుకు అనుమతిస్తుంది మరియు ఎవరు నిందించబడతారు. ఇది ది డైలీ డిఫ్, పోస్ట్-మోర్టమ్. ఉదయం రెండు గంటలు, UTC.

ఇది ది డైలీ డిఫ్, పోస్ట్-మోర్టమ్

0:33 d-tolney అనే ఖాతా, డేవిడ్ టోల్‌నాయ్ నుండి ఒక అక్షరం, రస్ట్‌లో సగం నిర్వహించేవాడు, proc-macro1 1.0.106 ప్రచురిస్తుంది: నిజమైన

టైమ్‌లైన్: 02:11 స్టేజింగ్ → 07:15 ప్రచురించబడింది → 08:41 తొలగించబడింది

0:41 proc-macro2, పేరు మార్చబడింది. స్టేజింగ్. 07:11. వెర్షన్ 1.0.107 ఒక బిల్డ్ స్క్రిప్ట్‌ను, ప్లస్ బేస్64, TLS మరియు ఒక HTTP క్లయింట్‌ను జోడిస్తుంది. ఒక టోకెన్ పార్సర్ కోసం. 07:15. మెయింటెయినర్ ఖాతా arrayref ను 0.3.10 గా తిరిగి ప్రచురిస్తుంది మరియు ప్రతి పాత వెర్షన్‌ను తొలగిస్తుంది. కార్గో ఇలా ప్రింట్ చేస్తుంది: తొలగించబడని వెర్షన్‌కు అప్‌డేట్ చేయడాన్ని పరిగణించండి. మిగిలి ఉన్న ఏకైక వెర్షన్ విషపూరితమైనది.

1:02 హెచ్చరిక ఎర. అదే నిమిషంలో, ఒక భద్రతా సంస్థ రస్ట్‌కు నివేదిస్తుంది. 07:54, ఒక RustSec ఇష్యూ. 08:29, రెపోపై ఒక ఇష్యూ; దాడి చేసినవాడు 0.3.11 మరియు రెండవ హానికరమైన డిపెండెన్సీతో సమాధానం ఇస్తాడు. 08:41, తొలగించబడింది. ఎనభై ఆరు నిమిషాలు. ఎందుకు? ఒకటి: కార్గో ప్రకటించిన ప్రతి డిపెండెన్సీని నిర్మిస్తుంది, పిలవబడినా లేదా లేకున్నా. ఒక మానిఫెస్ట్ లైన్ సరిపోతుంది.

1:21 రెండు: ఒక బిల్డ్ స్క్రిప్ట్ మీ మెషీన్‌లో, మీ వలె, మీ SSH కీలు మరియు కార్గో

మెకానిజం: build.rs, నో శాండ్‌బాక్స్, యాంక్ ఎర

1:26 టోకెన్‌తో, మీ కోడ్ కంపైల్ అవ్వడానికి ముందు నడుస్తుంది. డిజైన్ ప్రకారం శాండ్‌బాక్స్ లేదు: క్రేట్‌లు C లైబ్రరీలను ఎలా కనుగొంటాయో అది. మూడు: లోపల నిజమైన proc-macro2 ఉంది, కాబట్టి బిల్డ్ విజయవంతమవుతుంది. పేలోడ్: ఏదైనా సర్టిఫికేట్‌ను విశ్వసించే ఒక TLS క్లయింట్ ఒక బైనరీని పొందుతుంది, దాన్ని /tmp/rust-setupలో వేస్తుంది మరియు దానిని విడదీసి పుట్టిస్తుంది. విండోస్‌లో అది కార్గో యొక్క జాబ్ ఆబ్జెక్ట్‌ను తప్పించుకోవడానికి wscript ద్వారా మారుతుంది; ఒక మూల వ్యాఖ్య అలా చెబుతుంది. రెండవ దశ, RustSec థ్రెడ్ ప్రకారం: బ్రౌజర్‌లు మరియు క్రిప్టో వాలెట్‌లను లక్ష్యంగా చేసుకున్న ఒక రిమోట్-యాక్సెస్ టూల్.

1:52 కవిత్వం, ఎందుకంటే arrayref యొక్క అతిపెద్ద వినియోగదారులు secp256k1 మరియు సోలానాను కలిగి ఉన్నారు. బ్లాస్ట్ రేడియస్: 86 నిమిషాల్లో 2,285 డౌన్‌లోడ్‌లు. git blame. కార్గో మోడల్, యాభై ఐదు శాతం: డిపెండెన్సీలు మీ మెషీన్‌లో కంపైల్ సమయంలో కోడ్‌ను నడుపుతాయి, శాండ్‌బాక్స్ లేదు, మరియు యాంక్ హెచ్చరిక ప్రజలను విషం వైపు నడిపింది. ఒక ఖాతా, ముప్పై: ఒక క్రెడెన్షియల్ పావు బిలియన్ డౌన్‌లోడ్‌లు విశ్వసించే ఒక క్రేట్‌ను తిరిగి ప్రచురిస్తుంది.

git blame — విభజన

2:07 ఒక ఖాతా, ముప్పై: ఒక క్రెడెన్షియల్ పావు బిలియన్ డౌన్‌లోడ్‌లు విశ్వసించే ఒక క్రేట్‌ను తిరిగి ప్రచురిస్తుంది. బిలియన్ డౌన్‌లోడ్‌లు విశ్వసించే ఒక క్రేట్‌ను తిరిగి ప్రచురిస్తుంది. అంకె ఒకటి, పదిహేను: రస్ట్ యొక్క అత్యంత విశ్వసనీయ క్రేట్ నుండి ఒక కీస్ట్రోక్, మరియు ఎవరూ ట్రీని చదవరు. బ్లాస్ట్ రేడియస్: 86 నిమిషాల్లో 2,285 డౌన్‌లోడ్‌లు. ట్రాఫిక్‌లో పది శాతం కంటే తక్కువ, ఎందుకంటే చాలా లాక్‌ఫైల్స్ 0.3.9 ని కలిగి ఉన్నాయి. crates.io ఉపయోగించినట్లు ఎటువంటి ఆధారాలు లేవని చెబుతుంది.

బ్లాస్ట్ రేడియస్: 2,285 డౌన్‌లోడ్‌లు

2:27 RustSec థ్రెడ్‌లోని ఇద్దరు వ్యక్తులు అంగీకరించరు; ఒకరు systemd సేవను కనుగొన్నారు. హ్యాకర్ న్యూస్‌లో టాప్ థ్రెడ్ మాల్వేర్ గురించి కాదు. ఇది క్రేట్ పేజీ, అక్కడ 0.3.10 ఇప్పుడు ఎప్పుడూ ఉనికిలో లేదు. తీర్పు, పోస్ట్-మోర్టమ్: NEEDS REVIEW. తొలగించడానికి ఎనభై ఆరు నిమిషాలు, అదే రోజు బ్లాగ్ పోస్ట్, ఖాతా లాక్ చేయబడింది: ఆ భాగం SHIP IT. కానీ క్రేట్ పేజీ ఏమీ జరగలేదని చూపిస్తుంది, కాష్ చేయబడిన కాపీపై కార్గో ఆడిట్ నిశ్శబ్దంగా ఉంటుంది,

తీర్పు + సోమవారం పంక్తి

2:48 మరియు బిల్డ్ స్క్రిప్ట్‌లు ఇప్పటికీ మీ వలె నడుస్తాయి. సోమవారం: రస్ట్ బ్లాగ్ యొక్క find ఆదేశాన్ని అమలు చేయండి మరియు యాంక్ హెచ్చరికను ప్రశ్నగా పరిగణించండి, సూచనగా కాదు. మీరు ఇంకా మాట్లాడటానికి అనుమతించబడని సంఘటనను నాకు పంపండి, వ్యాఖ్యలలో, లేదా the daily diff dot dev వద్ద. మరియు అది ఈ రోజుకి డిఫ్. నేను Axrisi నుండి నికో. బాధ్యతాయుతంగా విలీనం చేయండి.

మూలాలు

  1. Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)blog.rust-lang.org
  2. RUSTSEC-2026-0260 (arrayref)github.com
  3. RustSec issue #3161 (the original report, IOCs, victims)github.com
  4. SafeDep technical analysissafedep.io
  5. GitHub issue on the repo (0.3.11 spotted)github.com
  6. crates.iocrates.io
  7. Hacker News (554 points)news.ycombinator.com
  8. BleepingComputerwww.bleepingcomputer.com

సంబంధిత వీడియోలు

postmortem · te · 17 సెప్టెం, 2026

ఒక డిపెండబోట్ బంప్ ఒక వార్మ్‌ను ప్రచురించింది. 22 ప్యాకేజీలు.

ఒక బాట్ పుల్ రిక్వెస్ట్‌ను తెరుస్తుంది. ఒక మనిషి 24 నిమిషాల తర్వాత దాన్ని విలీనం చేస్తాడు. ఆ తర్వాత 95 నిమిషాలకు, ఒక వార్మ్ అతని CIలో కనుగొన్న టోకెన్‌తో, అతని పేరు మీద, అతని 22 npm ప్యాకేజీల 110 హానిక

3:04 ↗
postmortem · te · 13 సెప్టెం, 2026

పదకొండు లైన్ల జావాస్క్రిప్ట్ ఇంటర్నెట్‌ను క్రాష్ చేసింది. ఒక్క అన్‌పబ్లిష్.

మార్చి 22, 2016, 21:30 UTC: ఒక డెవలపర్ తన 273 npm ప్యాకేజీలన్నింటినీ అన్‌పబ్లిష్ చేశాడు, ఎందుకంటే npm "kik" అనే ప్యాకేజీ పేరును Kik మెసేజింగ్ యాప్‌కు అప్పగించింది, దాని పేటెంట్ ఏజెంట్ "మీ తలుపు తట్టి

2:52 ↗
postmortem · te · 25 సెప్టెం, 2026

ఒక మిల్లీసెకను బగ్ UK విమాన ట్రాఫిక్‌ను ఆపింది. ఆరు గంటలు.

సెప్టెంబర్ 8, మంగళవారం 10:00 గంటలకు, NATS యొక్క నేషనల్ ఎయిర్‌స్పేస్ సిస్టమ్ (NAS) లోపల ఒక సాధారణ స్క్వాక్-కోడ్ అభ్యర్థన ఒక విలువను అప్‌డేట్ చేస్తున్నప్పుడు అధిక-ప్రాధాన్యత సందేశం ద్వారా అంతరాయం కలిగిం

3:06 ↗
postmortem · te · 22 సెప్టెం, 2026

రీబూట్ టెల్స్ట్రాను 2006కి పంపింది. తొంభై లక్షల ఫోన్‌లు.

మెల్‌బోర్న్‌లోని ఒక ఇంజనీర్ తెల్లవారుజామున 2:50కి ఒక టైమింగ్ ఛాసిస్‌ను తిరిగి ఆన్ చేస్తారు, అల్పాహారం సమయానికి ఆస్ట్రేలియాలోని అతిపెద్ద మొబైల్ నెట్‌వర్క్ అది నవంబర్ 2006 అని అంగీకరిస్తుంది. జూలై 8, 20

3:15 ↗