Rust 크레이트 arrayref, 빌드 시점에 악성 페이로드 실행
Malicious Rust Crate Arrayref Runs a Build-Time Payload

2026년 8월 20일, 인기 Rust 크레이트 arrayref의 손상된 릴리스 0.3.10이 crates.io에 등장했다. 이 버전은 typosquatting된 proc-macro1 크레이트에 의존성을 추가했고, 해당 크레이트의 빌드 스크립트가 프로젝트 컴파일 중 원격 바이너리를 다운로드해 실행한다. 단순히 컴파일만 해도 트리거되며, crates.io 팀은 악성 버전을 제거했다. arrayref는 tiny-skia, winit 등을 통해 많은 GUI 프로젝트에 전이적으로 포함되며, 총 다운로드 수는 약 2억 4500만 회에 달한다.
빌드 스크립트는 소스에 원시 문자열을 남기지 않기 위해 서버 주소를 base64 조각으로 나눠 빌드 시점에 재조립한다.