El crate malicioso de Rust arrayref ejecuta un payload en tiempo de compilación

Malicious Rust crate Arrayref runs a build-time payload

El crate malicioso de Rust arrayref ejecuta un payload en tiempo de compilación

El 20 de agosto de 2026, una versión comprometida del popular crate de Rust `arrayref` (0.3.10) apareció en crates.io. Añadía una dependencia del crate typosquat `proc-macro1`, cuyo script de compilación descarga y ejecuta un binario remoto durante la compilación de cualquier proyecto que lo incluya. Los equipos de crates.io han eliminado las versiones maliciosas. El crate `arrayref` tiene unos 245 millones de descargas acumuladas, y la versión limpia 0.3.9 representa aproximadamente 152 millones.

El launcher se ejecuta oculto y no espera al proceso; el comentario en el código fuente indica que pasar por WScript es lo que escapa del job object de Cargo, permitiendo que PowerShell continúe después de que termine la compilación.

Más de este día

2026-08-20