ニュース

Rustセキュリティチーム、認証情報の侵害後、悪意のあるarrayrefの再公開を削除

Rustセキュリティ対応チームは、ビルドスクリプトがペイロードをダウンロードしているのを発見した後、人気のあるarrayrefクレートの悪意のある再公開と、いくつかのタイポスクワットクレートを削除しました。原因はおそらく、メンテナのアカウントの侵害です。

September 3, 2026· 1 min read
Rustセキュリティチーム、認証情報の侵害後、悪意のあるarrayrefの再公開を削除

Rustセキュリティ対応チームは2026年8月20日、安全な配列参照のための広く使われているユーティリティであるarrayrefクレートが、悪意のある依存関係とともに再公開されたことを開示しました。このインシデントは、07:15 UTCにproc-macro1クレートが悪意があるという報告から始まりました。検証により、そのビルドスクリプトがペイロードをダウンロードしたことが確認され、チームは関連するクレートproc-macro-enaovinearonearonenaotinymemberとともに削除しました。

さらなる調査により、arrayrefがバージョン0.3.10として再公開され、悪意のあるクレートに依存するようにされたことが明らかになりました。チームはそのバージョンを削除し、悪意を持ってyankされたバージョンをunyankしました。同じ作者による他のクレートinternmentappend-only-vecも影響を受け、同様の対応が取られました。アカウントは予防措置としてロックされています。

チームはarrayrefの作者が悪意を持って行動したとは考えていません。有力な説は、彼らのコンピュータまたは認証情報が侵害されたというものです。連絡が試みられています。

悪意のあるバージョンと露出期間

  • append-only-vec@0.1.9 — 公開07:37:49Z、削除09:25:24Z(オンライン107分)
  • arrayref@0.3.10 — 公開07:15:00Z、削除08:41:40Z(オンライン86分)
  • internment@0.8.7 — 公開07:34:07Z、削除09:04:11Z(オンライン90分)
  • proc-macro1proc-macro-enaovinearonearonenaotinymember — すべてのバージョンが削除されました

あなたがすべきこと

ローカルの依存関係キャッシュにこれらのクレートがないか確認してください。チームは~/.cargo/registry/cacheをスキャンして悪意のあるクレートファイルを探す簡単なfindコマンドを提供しました:

find ~/.cargo/registry/cache -type f \(
  -name 'append-only-vec-0.1.9.crate' -o \
  -name 'arrayref-0.3.10.crate' -o \
  -name 'internment-0.8.7.crate' -o \
  -name 'proc-macro1-*.crate' -o \
  -name 'proc-macro-en-*.crate' -o \
  -name 'aovine-*.crate' -o \
  -name 'arone-*.crate' -o \
  -name 'aronenao-*.crate' -o \
  -name 'tinymember-*.crate' \
\) -print

これらのいずれかが依存関係ツリーに含まれている場合は、侵害されたものとして扱い、露出した可能性のある認証情報やシークレットをローテーションしてください。悪意のあるバージョンは約1.5〜2時間オンラインだったため、露出期間は狭いですが現実のものです。

チームは、初期発見を報告したNextron Systems GmbHのリサーチチームと、個々の対応者に感謝の意を表しました。

私たちはarrayrefの作者が悪意を持って行動したとは考えていませんが、彼らのコンピュータまたは認証情報が侵害されている可能性が高いです。
Manul X 編集部
悪意のある公開と削除のタイムライン
年表
  1. 2026-08-20T07:15:00Z

    arrayref 0.3.10が公開

    proc-macro1に依存する悪意のあるバージョン。

  2. 2026-08-20T07:34:07Z

    internment 0.8.7が公開

    悪意のあるバージョンが公開されました。

  3. 2026-08-20T07:37:49Z

    append-only-vec 0.1.9が公開

    悪意のあるバージョンが公開されました。

  4. 2026-08-20T08:41:40Z

    arrayref 0.3.10が削除

    86分間オンラインでした。

  5. 2026-08-20T09:04:11Z

    internment 0.8.7が削除

    90分間オンラインでした。

  6. 2026-08-20T09:25:24Z

    append-only-vec 0.1.9が削除

    107分間オンラインでした。