ایک رسٹ کریٹ نے کمپائل ٹائم پر مالویئر چلایا۔ 86 منٹ۔
260 ملین ڈاؤن لوڈز کے ساتھ ایک چار-میکرو رسٹ کریٹ ایک انحصار کا اضافہ کرتا ہے، اور `cargo build` آپ کی مشین پر ایک اجنبی کی بائنری چلاتا ہے۔
260 ملین ڈاؤن لوڈز کے ساتھ ایک چار-میکرو رسٹ کریٹ ایک انحصار کا اضافہ کرتا ہے، اور `cargo build` آپ کی مشین پر ایک اجنبی کی بائنری چلاتا ہے۔ 20 اگست، 2026: arrayref 0.3.10 crates.io پر proc-macro1 پر منحصر ہوتا ہے — نہ کہ proc-macro2، جو اصل ہے — جس کی بلڈ اسکرپٹ ایک پے لوڈ ڈاؤن لوڈ کرتی ہے، اسے /tmp/rust-setup میں ڈالتی ہے اور اسے آپ کے پروجیکٹ کے کمپائل ہوتے وقت الگ سے سپان کرتی ہے۔ صاف ورژن ہٹا دیے جاتے ہیں تاکہ کارگو کی اپنی وارننگ آپ کو خراب ورژن کی طرف لے جائے۔ 86 منٹ بعد اسے حذف کر دیا جاتا ہے۔
تحریری ایڈیشن پڑھیں (انگریزی) ↗
اس ویڈیو میں کیا شامل ہے
- cargo build ایک اجنبی کی بائنری چلاتا ہے
- رسیدیں: Rust Blog, SafeDep, Hacker News
- یہ The Daily Diff، پوسٹ مارٹم ہے۔
- ٹائم لائن: 02:11 اسٹیجنگ → 07:15 شائع ہوا → 08:41 حذف کر دیا گیا
- طریقہ کار: build.rs، کوئی سینڈ باکس نہیں، ینک کا لالچ
ترجمہ شدہ ٹرانسکرپٹ
اصل انگریزی بیان سے ترجمہ کیا گیا۔ دستیاب آڈیو اور کیپشنز یوٹیوب کے زیر انتظام ہیں۔
cargo build ایک اجنبی کی بائنری چلاتا ہے
0:00 ایک چوتھائی ارب ڈاؤن لوڈز کے ساتھ ایک چار-میکرو رسٹ کریٹ ایک کا اضافہ کرتا ہے انحصار، اور cargo build آپ کی مشین پر ایک اجنبی کی بائنری چلاتا ہے۔ 20 اگست، 2026۔ arrayref 0.3.10 crates.io پر proc-macro1 پر منحصر ہوتا ہے۔ proc-macro2 نہیں، جو اصلی ہے: ایک ہندسہ کا فرق، اور اس کی بلڈ اسکرپٹ ایک پے لوڈ چلاتی ہے جب آپ کا پروجیکٹ کمپائل ہوتا ہے۔ رسٹ کی سیکیورٹی ٹیم اسے 86 منٹ بعد حذف کر دیتی ہے۔
رسیدیں: Rust Blog, SafeDep, Hacker News
0:22 SafeDep تحلیل شائع کرتا ہے۔ Hacker News: 554 پوائنٹس۔ یہ کیسے ہوتا ہے، کارگو اسے کیوں اجازت دیتا ہے، اور الزام کس پر آتا ہے۔ یہ The Daily Diff، پوسٹ مارٹم ہے۔ صبح 2 بجے، UTC۔
یہ The Daily Diff، پوسٹ مارٹم ہے۔
0:33 d-tolney نامی ایک اکاؤنٹ، ڈیوڈ ٹولنے سے ایک حرف کا فرق، جو آدھے رسٹ کو برقرار رکھتا ہے، proc-macro1 1.0.106 شائع کرتا ہے: اصل
ٹائم لائن: 02:11 اسٹیجنگ → 07:15 شائع ہوا → 08:41 حذف کر دیا گیا
0:41 proc-macro2، نام تبدیل کر دیا گیا۔ اسٹیجنگ۔ 07:11۔ ورژن 1.0.107 ایک بلڈ اسکرپٹ کا اضافہ کرتا ہے، نیز base64، TLS اور ایک HTTP کلائنٹ۔ ایک ٹوکن پارسر کے لیے۔ 07:15۔ مینٹینر کا اکاؤنٹ arrayref کو 0.3.10 کے طور پر دوبارہ شائع کرتا ہے اور ہر پرانے ورژن کو ہٹا دیتا ہے۔ کارگو پرنٹ کرتا ہے: ایک ایسے ورژن میں اپ ڈیٹ کرنے پر غور کریں جو ہٹایا نہ گیا ہو۔ صرف ایک بچا ہے جو خراب ہے۔
1:02 وارننگ ہی لالچ ہے۔ اسی منٹ میں، ایک سیکیورٹی فرم اسے رسٹ کو رپورٹ کرتی ہے۔ 07:54، ایک RustSec مسئلہ۔ 08:29، ریپو پر ایک مسئلہ؛ حملہ آور 0.3.11 اور ایک دوسرے کے ساتھ جواب دیتا ہے بدنیتی پر مبنی انحصار۔ 08:41، حذف کر دیا گیا۔ چھیاسی منٹ۔ کیوں؟ ایک: کارگو ہر اعلان شدہ انحصار کو بناتا ہے، چاہے بلایا جائے یا نہیں۔ ایک مینیفیسٹ لائن کافی ہے۔
1:21 دو: ایک بلڈ اسکرپٹ آپ کی مشین پر چلتا ہے، آپ کے طور پر، آپ کی SSH کیز اور کارگو کے ساتھ
طریقہ کار: build.rs، کوئی سینڈ باکس نہیں، ینک کا لالچ
1:26 ٹوکن، آپ کے کوڈ کے کمپائل ہونے سے پہلے۔ کوئی سینڈ باکس نہیں، ڈیزائن کے مطابق: یہ اس طرح ہے کہ کریٹس C لائبریریاں تلاش کرتے ہیں۔ تین: اندر اصلی proc-macro2 ہے، لہذا بلڈ کامیاب ہوتا ہے۔ پے لوڈ: ایک TLS کلائنٹ جو کسی بھی سرٹیفکیٹ پر بھروسہ کرتا ہے ایک بائنری لاتا ہے، اسے /tmp/rust-setup میں ڈالتا ہے اور اسے الگ سے سپان کرتا ہے۔ ونڈوز پر یہ کارگو کے جاب آبجیکٹ سے بچنے کے لیے wscript کے ذریعے مڑتا ہے؛ ایک ماخذ تبصرہ ایسا کہتا ہے۔ دوسرا مرحلہ، RustSec تھریڈ کے مطابق: ایک ریموٹ-ایکسیس ٹول جس کا مقصد ہے
1:52 براؤزر اور کرپٹو والٹس۔ شاعرانہ، چونکہ arrayref کے سب سے بڑے صارفین میں secp256k1 اور Solana شامل ہیں۔ git blame۔ کارگو کا ماڈل، پچپن فیصد: انحصار آپ کے کمپیوٹر پر کوڈ چلاتے ہیں کمپائل ٹائم پر، کوئی سینڈ باکس نہیں، اور ینک وارننگ لوگوں کو
git blame — تقسیم
2:07 زہر کی طرف لے گئی۔ ایک اکاؤنٹ، تیس: ایک سند ایک کریٹ دوبارہ شائع کرتا ہے جس پر ایک چوتھائی ارب ڈاؤن لوڈز اعتماد کرتے ہیں۔ ہندسہ ایک، پندرہ: رسٹ کے سب سے زیادہ قابل اعتماد کریٹ سے ایک کی اسٹروک، اور کوئی بھی درخت نہیں پڑھتا۔ دھماکے کا رداس: 86 منٹ میں 2,285 ڈاؤن لوڈز۔ ٹریفک کے دس فیصد سے بھی کم، کیونکہ زیادہ تر لاک فائلز 0.3.9 پر مشتمل تھیں۔ crates.io کہتا ہے استعمال کا کوئی ثبوت نہیں۔
دھماکے کا رداس: 2,285 ڈاؤن لوڈز
2:27 RustSec تھریڈ پر دو لوگ اختلاف کرتے ہیں؛ ایک systemd سروس تلاش کرتا ہے۔ Hacker News پر ٹاپ تھریڈ مالویئر کے بارے میں نہیں ہے۔ یہ کریٹ پیج ہے، جہاں 0.3.10 اب کبھی موجود نہیں تھا۔ فیصلہ، پوسٹ مارٹم: NEEDS REVIEW۔ حذف کرنے میں چھیاسی منٹ، ایک ہی دن کی بلاگ پوسٹ، اکاؤنٹ لاک: وہ حصہ SHIP IT ہے۔ لیکن کریٹ پیج کچھ بھی نہیں دکھاتا، کارگو آڈٹ ایک کیشڈ کاپی پر خاموش رہتا ہے،
فیصلہ + پیر کی لائن
2:48 اور بلڈ اسکرپٹس اب بھی آپ کے طور پر چلتے ہیں۔ پیر: رسٹ بلاگ کی فائنڈ کمانڈ چلائیں، اور ینک وارننگ کو ایک سوال سمجھیں، ہدایت نہیں۔ مجھے وہ واقعہ بھیجیں جس کے بارے میں آپ کو ابھی تک بات کرنے کی اجازت نہیں ہے، تبصروں میں، یا daily diff dot dev پر۔ اور آج کے لیے یہی فرق ہے۔ میں Axrisi سے نیکو ہوں۔ ذمہ داری سے ضم کریں۔
ذرائع
- Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)blog.rust-lang.org
- RUSTSEC-2026-0260 (arrayref)github.com
- RustSec issue #3161 (the original report, IOCs, victims)github.com
- SafeDep technical analysissafedep.io
- GitHub issue on the repo (0.3.11 spotted)github.com
- crates.iocrates.io
- Hacker News (554 points)news.ycombinator.com
- BleepingComputerwww.bleepingcomputer.com



