Rust 恶意包 arrayref 在编译时植入载荷
Malicious Rust Crate Arrayref Runs a Build-Time Payload

2026 年 8 月,Rust 生态遭遇严重安全事件,热门库 arrayref 的 0.3.10 版本被植入恶意代码。攻击者通过接管账户发布该版本,并引入一个名为 proc-macro1 的仿冒依赖。这个恶意包伪装成真实的 proc-macro2,其构建脚本会在项目编译时静默下载并执行远程二进制文件。攻击者甚至撤销了旧版本,诱导开发者自动升级到受感染版本。由于 arrayref 是许多 GUI 框架的底层依赖,此次事件影响范围极广,凸显了依赖供应链中构建时攻击的隐蔽性与破坏力。
该代码在构建时运行,因此只要编译一个拉取了恶意版本的项目,就足以触发攻击。