Nhóm Bảo mật Rust Gỡ Bản Phát Hành Lại arrayref Độc Hại Sau Khi Thông Tin Đăng Nhập Bị Xâm Phạm
Nhóm Phản ứng Bảo mật Rust đã gỡ và xóa một bản phát hành lại độc hại của crate arrayref phổ biến, cùng với một số crate giả mạo, sau khi một script xây dựng bị phát hiện tải xuống một payload. Nguyên nhân có khả năng: tài khoản của người duy trì bị xâm phạm.

Nhóm Phản ứng Bảo mật Rust đã tiết lộ vào ngày 20 tháng 8 năm 2026 rằng crate arrayref — một tiện ích được sử dụng rộng rãi cho các tham chiếu mảng an toàn — đã được phát hành lại với một dependency độc hại. Sự cố bắt đầu với một báo cáo lúc 07:15 UTC rằng crate proc-macro1 là độc hại. Xác minh xác nhận rằng script xây dựng của nó đã tải xuống một payload, và nhóm đã xóa nó cùng với các crate liên quan proc-macro-en, aovine, arone, aronenao, và tinymember.
Điều tra sâu hơn tiết lộ rằng arrayref đã được phát hành lại dưới dạng phiên bản 0.3.10 và được tạo để phụ thuộc vào crate độc hại. Nhóm đã xóa phiên bản đó và hủy gỡ các phiên bản đã bị gỡ một cách độc hại. Các crate khác của cùng tác giả — internment và append-only-vec — cũng bị ảnh hưởng và nhận được xử lý tương tự. Tài khoản đã bị khóa như một biện pháp phòng ngừa.
Nhóm không tin rằng tác giả của arrayref đã hành động độc hại. Giả thuyết làm việc là máy tính hoặc thông tin đăng nhập của họ đã bị xâm phạm. Các nỗ lực liên lạc đang được tiến hành.
Các phiên bản độc hại và cửa sổ phơi nhiễm
append-only-vec@0.1.9— xuất bản lúc 07:37:49Z, bị xóa lúc 09:25:24Z (trực tuyến 107 phút)arrayref@0.3.10— xuất bản lúc 07:15:00Z, bị xóa lúc 08:41:40Z (trực tuyến 86 phút)internment@0.8.7— xuất bản lúc 07:34:07Z, bị xóa lúc 09:04:11Z (trực tuyến 90 phút)proc-macro1,proc-macro-en,aovine,arone,aronenao,tinymember— tất cả các phiên bản đã bị xóa
Những gì bạn cần làm
Kiểm tra bộ nhớ cache dependency cục bộ của bạn cho bất kỳ crate nào trong số này. Nhóm đã cung cấp một lệnh find nhanh quét ~/.cargo/registry/cache cho các tệp crate độc hại:
find ~/.cargo/registry/cache -type f \(
-name 'append-only-vec-0.1.9.crate' -o \
-name 'arrayref-0.3.10.crate' -o \
-name 'internment-0.8.7.crate' -o \
-name 'proc-macro1-*.crate' -o \
-name 'proc-macro-en-*.crate' -o \
-name 'aovine-*.crate' -o \
-name 'arone-*.crate' -o \
-name 'aronenao-*.crate' -o \
-name 'tinymember-*.crate' \
\) -printNếu bất kỳ crate nào trong số này xuất hiện trong cây dependency của bạn, hãy coi chúng là bị xâm phạm và xoay vòng bất kỳ thông tin đăng nhập hoặc bí mật nào có thể đã bị lộ. Các phiên bản độc hại đã trực tuyến trong khoảng 1,5 đến 2 giờ, vì vậy cửa sổ phơi nhiễm là hẹp nhưng có thật.
Nhóm đã cảm ơn Nhóm Nghiên cứu tại Nextron Systems GmbH vì phát hiện ban đầu, cùng với các cá nhân phản hồi.
Chúng tôi không tin rằng tác giả của arrayref đang hành động độc hại, nhưng máy tính hoặc thông tin đăng nhập của họ có khả năng đã bị xâm phạm.
2026-08-20T07:15:00Z
arrayref 0.3.10 được xuất bản
Phiên bản độc hại được tạo để phụ thuộc vào proc-macro1.
2026-08-20T07:34:07Z
internment 0.8.7 được xuất bản
Phiên bản độc hại được xuất bản.
2026-08-20T07:37:49Z
append-only-vec 0.1.9 được xuất bản
Phiên bản độc hại được xuất bản.
2026-08-20T08:41:40Z
arrayref 0.3.10 bị xóa
Trực tuyến trong 86 phút.
2026-08-20T09:04:11Z
internment 0.8.7 bị xóa
Trực tuyến trong 90 phút.
2026-08-20T09:25:24Z
append-only-vec 0.1.9 bị xóa
Trực tuyến trong 107 phút.
Thảo luận
0 bình luận
Hãy là người đầu tiên thảo luận.