Rust crate « arrayref » : malware à la compilation
Original : Malicious Rust crate Arrayref runs a build-time payload
Pourquoi c'est important
Illustre la menace croissante des attaques sur la chaîne d'approvisionnement logicielle open source.
Le 20 août 2026, une version compromise du crate Rust populaire arrayref (v0.3.10) a été publiée sur crates.io. Elle introduit une dépendance malveillante nommée proc-macro1, dont le build script télécharge et exécute un binaire distant pendant la compilation.
Le 20 août 2026, l'équipe SafeDep a identifié une version malveillante du crate Rust arrayref (v0.3.10) sur crates.io. Cette version ajoute une dépendance sur proc-macro1, un crate de typosquatting qui imite le nom du crate légitime proc-macro2 de David Tolnay. Le build script de proc-macro1 télécharge et exécute un binaire distant au moment de la compilation du projet. La simple action de compiler un projet dépendant de ces versions suffit à déclencher la charge malveillante, sans installation explicite supplémentaire.
Le compte GitHub droundy, mainteneur légitime de arrayref et append-only-vec, semble avoir été compromis. Les dépôts github.com/droundy/arrayref et github.com/droundy/append-only-vec renvoient désormais une erreur 404. Un compte distinct nommé dtolney (ressemblant au vrai compte dtolnay de David Tolnay) a publié proc-macro1 en falsifiant les métadonnées du paquet. L'équipe crates.io a depuis retiré les versions malveillantes.