20 августа, 07:15 UTC: в реестр библиотек языка Rust залили заражённую версию пакета, который тянут в свои сборки тысячи проектов
• 07:15 — вышел arrayref 0.3.10 с зависимостью от вредоносного пакета proc-macro1
• 07:34 и 07:37 — то же самое с internment и append-only-vec
• 08:41–09:25 — команда безопасности Rust удалила все три версии и заперла учётную запись автора
Заражённые версии провисели от 86 до 107 минут — и этого хватает: пакет скачивал вредоносную начинку прямо во время сборки. На Rust пишут кошельки, узлы сетей и программы Solana, так что перебрать свои зависимости стоит каждому, кто собирает код сам.
#безопасность
🔗 Мои каналы: Youtube • X • LinkedIn • Instagram
• 07:15 — вышел arrayref 0.3.10 с зависимостью от вредоносного пакета proc-macro1
• 07:34 и 07:37 — то же самое с internment и append-only-vec
• 08:41–09:25 — команда безопасности Rust удалила все три версии и заперла учётную запись автора
Мы не считаем, что автор arrayref действовал злонамеренно, но его компьютер или доступы, скорее всего, скомпрометированы
— Rust Security Response
Заражённые версии провисели от 86 до 107 минут — и этого хватает: пакет скачивал вредоносную начинку прямо во время сборки. На Rust пишут кошельки, узлы сетей и программы Solana, так что перебрать свои зависимости стоит каждому, кто собирает код сам.
#безопасность
🔗 Мои каналы: Youtube • X • LinkedIn • Instagram