悪意のあるRust crateがビルド時にマルウェア実行

मूल शीर्षक: Malicious Rust crate Arrayref runs a build-time payload

यह क्यों महत्वपूर्ण है

ビルド時マルウェアはコンパイルするだけで感染するため、オープンソースのサプライチェーン攻撃として特に危険性が高い。

2026年8月20日、人気のRust crate「arrayref」のバージョン0.3.10がcrates.ioに公開され、タイポスクワッティングcrate「proc-macro1」を介してビルド時にリモートバイナリを実行するマルウェアが仕込まれていた。crates.ioチームは悪意のあるバージョンを削除済み。

SafeDepチームの報告によると、2026年8月20日、人気のRust crate「arrayref」の公式リリースが侵害され、悪意のあるバージョン0.3.10がcrates.ioに公開された。

このバージョンは「proc-macro1」というタイポスクワッティングcrate(本物の「proc-macro2」に酷似した名前)への依存を追加しており、そのビルドスクリプトがプロジェクトのコンパイル時にリモートからバイナリをダウンロードして実行する仕組みになっていた。

攻撃の特徴として、コードがビルド時に実行されるため、悪意のあるバージョンを含むプロジェクトを単にコンパイルするだけで感染が引き起こされる点が挙げられる。

「arrayref」および「append-only-vec」crateのメンテナーであるdroundyのアカウントが侵害された可能性が高く、関連するGitHubリポジトリ(github.com/droundy/arrayref、github.com/droundy/append-only-vec)およびdroundyアカウント全体が現在404エラーを返し、ソースコードの確認ができない状態となっている。

「proc-macro1」を公開した別アカウント「dtolney」は、著名なRust開発者David Tolnayの本物アカウント「dtolnay」に酷似した名前を使用しており、メタデータにもDavid Tolnayの名前を偽って記載していた。

crates.ioチームはすでに悪意のあるバージョンを削除している。

स्रोत

safedep.io — मूल लेख पढ़ें →