Rust 크레이트 arrayref, 빌드 시점에 악성 페이로드 실행

Malicious Rust Crate Arrayref Runs a Build-Time Payload

Rust 크레이트 arrayref, 빌드 시점에 악성 페이로드 실행

2026년 8월 20일, 인기 Rust 크레이트 arrayref의 손상된 릴리스 0.3.10이 crates.io에 등장했다. 이 버전은 typosquatting된 proc-macro1 크레이트에 의존성을 추가했고, 해당 크레이트의 빌드 스크립트가 프로젝트 컴파일 중 원격 바이너리를 다운로드해 실행한다. 단순히 컴파일만 해도 트리거되며, crates.io 팀은 악성 버전을 제거했다. arrayref는 tiny-skia, winit 등을 통해 많은 GUI 프로젝트에 전이적으로 포함되며, 총 다운로드 수는 약 2억 4500만 회에 달한다.

빌드 스크립트는 소스에 원시 문자열을 남기지 않기 위해 서버 주소를 base64 조각으로 나눠 빌드 시점에 재조립한다.

이 날의 다른 글

2026-08-20