Geri Dön
Kötü niyetli Rust paketi arrayref derleme sırasında yük çalıştırıyor
SiTech AI Team2 წთ. საკითხავი

Kötü niyetli Rust paketi arrayref derleme sırasında yük çalıştırıyor

crates.io'daki arrayref 0.3.10 sürümü, derleme betiği uzaktan bir ikili dosyayı indirip çalıştıran taklit bir pakete bağımlılık ekledi. Zararlı sürümler kaldırıldı.

20 Ağustos 2026'da popüler Rust paketi arrayref'in ele geçirilmiş bir sürümü crates.io'da yayımlandı. 0.3.10 sürümü, taklit (typosquat) paket proc-macro1'e bağımlılık ekledi; bu paketin derleme betiği, proje derlenirken uzaktan bir ikili dosya indirip çalıştırıyor. Kod derleme anında çalıştığı için kötü sürümleri çeken bir projeyi derlemek yeterli. crates.io ekibi zararlı sürümleri kaldırdı.

Hangi paketler etkilendi

Gerçek arrayref ve append-only-vec paketlerini droundy sürdürüyor; hesabı ele geçirilmiş görünüyor ve GitHub depoları artık yok. proc-macro1'i ise David Tolnay'ın gerçek dtolnay adına çok benzeyen dtolney hesabı yayımladı; meta verilerde yazar olarak David Tolnay gösteriliyor ve depo alanı 404 dönen bir adrese işaret ediyor.

Zararlı sürümler: arrayref 0.3.10, internment 0.8.7, append-only-vec 0.1.9 ile birlikte proc-macro1, proc-macro-en, aovine, arone, aronenao ve tinymember. proc-macro1 gerçek proc-macro2 değil: src klasörü proc-macro2'nin kopyası olduğu için derlemeler çalışmaya devam etti ve değişim fazla dikkat çekmedi.

Derleme betiği ne yapıyor

Zararlı yük proc-macro1 1.0.107'nin derleme betiğinde duruyor. Sunucu adresi base64 parçalarına bölünmüş ve derleme sırasında yeniden birleştiriliyor; çözüldüğünde hxxps://23.254.165.112:9089/ adresi ve 23.254.165.112:443 komut-kontrol adresi ortaya çıkıyor. Betik, sertifika doğrulaması yapmadan TLS üzerinden mimariye uygun bir ikili dosya indiriyor ve onu derlemeden koparıyor: Unix'te /tmp/rust-setup çalıştırılıyor, Windows'ta %TEMP% altına yazılan PowerShell betiği bir VBScript başlatıcıyla gizli olarak başlatılıyor.

Nasıl yayıldı

Hesap sahibi arrayref'in 0.3.5'ten 0.3.9'a kadar olan eski sürümlerini yank durumuna aldı. Bu işlem Cargo'nun uyarı vermesine ve geliştiricileri yanked olmayan tek sürüme, yani zararlı 0.3.10'a yönlendirmesine yol açıyor. RustSec bildirimini yazan kişi de olayı tam olarak böyle yaşadığını belirtiyor.

arrayref yaygın bir dolaylı bağımlılık: tiny-skia, sctk-adwaita ve winit grafiklerinin derinlerinde yer alıyor, bu da onu egui, eframe ve iced üzerine kurulu GUI projelerinin altına yerleştiriyor. Paketin toplam indirme sayısı yaklaşık 245 milyon; temiz 0.3.9 sürümü bunun yaklaşık 152 milyonunu oluşturuyor. SafeDep raporu kaldırılan dosyaların SHA256 değerlerini ve ağ göstergelerini listeliyor.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.