Цепочка поставок в Rust оказалась под угрозой: злоумышленники внедрили вредоносный код в три популярных библиотеки, которые скачали более 245 миллионов раз. Это сигнал для разработчиков, ведь теперь они должны внимательно проверять свои проекты на наличие уязвимостей.
Что произошло
Атака была зафиксирована 20 августа 2026 года, когда злоумышленник взломал аккаунт одного из мейнтейнеров и опубликовал подмененные версии трёх библиотек: arrayref 0.3.10, internment 0.8.7 и append-only-vec 0.1.9. Эти версии содержали искажённую зависимость, которая запускала удалённый вредоносный код во время компиляции. Все три версии были удалены всего через 86-107 минут после публикации.
Подробности атаки
Вредоносный код находился в скрипте сборки подменённой зависимости, поэтому даже простая сборка проекта с этой зависимостью активировала вредоносное ПО. Команда безопасности Rust инициировала анализ и сообщила, что не обнаружила фактов использования затронутых версий. Аналитики заметили, что нет ни патчей, ни присвоенных CVE-идентификаторов для этих уязвимостей.
По предварительным данным, исследовательская команда Nextron Systems GmbH обнаружила вторжение и уведомила команду безопасности Rust. В ходе расследования стало известно, что упомянутый мейнтейнер, вероятно, стал жертвой кражи учетных данных.
Рекомендации для разработчиков
Разработчикам рекомендуется проверить свои локальные кэши и удалить вредоносные версии. Нужно также установить стабильные версии библиотек: например, pin-ning library arrayref на версию 0.3.9 или ранее. Важно внимательно следить за ответственностью сторонних зависимостей и не оставлять без внимания обновления библиотеки.
Следующий шаг — дальнейшее расследование инцидента командой Rust. Они уже работают над тем, чтобы удостовериться в безопасности пользователей и предотвратить подобные атаки в будущем.