El crate malicioso de Rust arrayref ejecuta un payload en tiempo de compilación
Malicious Rust crate Arrayref runs a build-time payload

El 20 de agosto de 2026, una versión comprometida del popular crate de Rust `arrayref` (0.3.10) apareció en crates.io. Añadía una dependencia del crate typosquat `proc-macro1`, cuyo script de compilación descarga y ejecuta un binario remoto durante la compilación de cualquier proyecto que lo incluya. Los equipos de crates.io han eliminado las versiones maliciosas. El crate `arrayref` tiene unos 245 millones de descargas acumuladas, y la versión limpia 0.3.9 representa aproximadamente 152 millones.
El launcher se ejecuta oculto y no espera al proceso; el comentario en el código fuente indica que pasar por WScript es lo que escapa del job object de Cargo, permitiendo que PowerShell continúe después de que termine la compilación.