Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
L'écosystème de paquetage de Rust a subi une tentative de compromettre la chaîne d'approvisionnement le 20 août 2026 : trois versions malveillantes de caisses populaires ont été publiées et éliminées dans les heures qui ont suivi l'intervention de l'équipe d'intervention de Rust. caisses affectées: arrayref 0.3.10, internement 0.8.7 et appendice seulement-vec 0.1.9, tous publiés à partir du même compte de maintenance et retirés entre 86 et 107 minutes après sa publication, selon les documents officiels cités par l'équipe d'intervention en matière de sécurité de Rust (RSRT) et l'avis de sécurité de RUSTSEC-2026-0260.
Ce qui a rendu cette campagne particulièrement dangereuse était le vecteur technique: pas le code mal visible a été introduit dans les bibliothèques cibles, mais dans le script de compilation d'une unité typosquatée appelée proc-macro1(imitant le proc-macro2 largement utilisé). La librairie elle-même était une copie légitime de proc-macro2 pour éviter les défauts, mais son script de construction a reconstruit une adresse serveur à partir de fragments codés base64, désactiver la vérification TLS en installant un validateur qui retourne toujours le succès, téléchargé un binaire spécifique à la plate-forme et l'a exécuté pendant la phase de compilation. Ce comportement implique qu'il suffisait que Cargo résolve et compile la dépendance (par exemple avec une charge de construction, de vérification ou de test) pour exécuter le malware, sans que le code des caisses engagées soit invoqué au moment de l'exécution.

Les faits confirmés incluent la publication et la suppression des marques de temps (publiées par la RSRT), la présence du script de construction avec le téléchargement et le mécanisme de désactivation TLS (vérifié par la RSRT et initialement attribué par l'équipe de recherche Nextron Systems GmbH), et les vecteurs de persistance et les commandes de charge utile dans sa deuxième étape (analyse publique de Wiz documentant la persistance par la clé Registry Ra dans Windows, LaunchAgent dans macOS et Systemd utilisateur dans Linux, et le vol des identifiants de navigateur dans l'échantillon Windows). Aucun CVE n'a été attribué et, selon RustSec, il n'y a aucune preuve publique que les versions malveillantes soient devenues largement utilisées.
Il y a encore des éléments incertains ou non divulgués: le compte de l'auteur principal - publiquement identifié comme droundy dans les caisses. io - semble être compromis et l'équipe de sécurité essaie de contacter le propriétaire, mais il n'a pas été publié comment l'engagement des pouvoirs s'est produit. Aucun chiffre officiel n'a été fourni sur le nombre de téléchargements spécifiques pour les versions supprimées; The Hacker News a consulté la RSRT sur ces numéros sans réponse au moment du rapport. En revanche, les totaux historiques de arrayref (fournis par l'API crates.io) montrent que le taux a une utilisation de masse à long terme, avec des dizaines de millions de téléchargements au cours des derniers mois, ce qui met en évidence le potentiel d'impact si une version malveillante avait été installée par des dépendances populaires.
Techniquement, la livraison a combiné deux techniques connues: typosquatting (proc-macro1, proc-macro2) et manipulation des versions et des yanks pour forcer Cargo à envisager la mise à jour d'une version non ayanée. Un chercheur a signalé que l'auteur du paquet avait marqué plusieurs versions précédentes (0.3.5-03.9) comme yanked dans la même minute de la publication malveillante, de sorte que le nouveau 0.3.10 est resté momentanément la seule version inopinée de yanked pour les utilisateurs qui ont reçu la suggestion de "considérer la mise à jour". Ce jeu a facilité les projets avec des plages de 0.3.x-version pour résoudre la version malveillante pendant la compilation.
Conséquences pratiques: si un projet - directement ou transitivement - a résolu la version malveillante et a été compilé sur l'équipe de développement ou en CI, le script de construction a pu exécuter la deuxième étape de l'attaque. La charge utile documentée effectue la persistance, la communication avec un C2 (indicateurs publics point à 23 254.165.112: 443 et d'autres ports), et le navigateur identifie les fonctions de vol sur Windows. Même si les cratères rouille ne fonctionnent pas plus tard dans la production, l'exécution pendant la compilation donne à l'attaquant un contrôle effectif sur l'hôte qui a compilé l'unité.
Que devez-vous faire - contrôles et mesures concrètes
1) Vérifiez si votre environnement a compilé les versions concernées. Recherche dans le cache local Cargo pour les artefacts correspondant aux dates du 20 août 2026: habituellement dans ~ / .cargo / record / cache (Unix / macOS) ou% USERPROFILE%\\ charge\ record\ cache (Windows). L'équipe de réponse recommande de supprimer tout fichier de taux supprimé et de reconstruire les dépendances des versions sécurisées. Voir aussi la page publique du paquet en caisses. io pour confirmer les versions et les propriétaires: https: / / caisses.io / caisses / arrayref.
(2) Isoler et enlever les dispositifs suspects. Les indicateurs d'engagement du public comprennent les noms et les itinéraires tels que / tmp / rouille-setup (Unix / macOS),% TEMP%\\ rouille-setupps1 et% TEMP%\\ rouille-setup-launch.vbs (Windows). Si vous trouvez ces fichiers, ne les exécutez pas; gardez des copies pour analyse si nécessaire et procédez à un nettoyage et un balayage avec les outils EDR / AV.
3) Cherchez la persévérance. Dans Windows vérifier Exécuter / ExécuterUne fois les clés dans le registre de l'utilisateur et du système; dans macOS, examiner ~ / Bibliothèque / LaunchAgens et / Bibliothèque / LaunchDaemons / LaunchAgens; dans Linux, list systemd --user units and files in ~ / .config / systemd / user. Si vous détectez des services ou des clés liés aux noms indiqués dans l'IoC publié, répondez à des incidents complets (isolement, réimagerie, le cas échéant).
4) Examiner les journaux de CI et construire des serveurs. Si vos pipelines compilent des unités automatiquement ou dans des coureurs partagés, recherchez des signes de compilation dans les plages de temps d'attaque et les URL / IP de communication (par exemple 23.254.165.112). Vérifiez également les appareils générés dans les coureurs et supprimez le cache à distance de l'enregistreur de paquets, le cas échéant.
5) Dépendances Pinnee jusqu'à des versions sécurisées. RustSec et la communauté suggèrent de fixer arrayref à 0,3.9 ou plus tôt (par exemple dans Cargo.toml, utiliser arrayref = « 0,3.9 » ou modifier Cargo.lock pour éviter une résolution à 0,3.10). Si votre projet accepte les plages de carie, confirmez que le fichier de verrouillage résolu ne contient pas 0.3.10.
6) Modifier les identifiants et vérifier les accès. Si vous gardez des caisses, faites pivoter les jetons de publication, examinez les caisses. L'activité de compte et les équipes de contact peuvent empêcher la réutilisation de l'accès. Si votre organisation utilise des jetons dans l'IC, retirez et remplacez les jetons qui pourraient avoir été exposés.

7) Conservez les outils de l'IC et dépendez des dispositifs de refroidissement et des commandes. Évaluer les politiques qui empêchent la compilation automatique des paquets nouvellement publiés et utiliser un verrouillage temporaire pour les mises à jour automatiques (p. ex., fenêtres de refroidissement ou révision manuelle) réduit le risque d'exécutions de code non vérifiées. Cargo ne fait pas défaut un refroidissement équivalent; il y a un PR de longue date pour les options de publication minimales qui étaient encore en attente.
Contexte et risque pour l'avenir: cet incident répète les tendances observées dans d'autres engagements écosystémiques (npm, etc.), où le typosquating et la publication rapide produisent la mise en œuvre dans les environnements de développement et d'IC. Bien que RustSec affirme qu'il n'existe aucune preuve d'une utilisation intensive de ces versions, la combinaison d'un grand nombre de taux dépendants et de la capacité de fonctionner dans la phase de construction rend le risque réel pour les projets qui compilent des unités dans des environnements sensibles.
Pour plus de détails techniques et l'avis officiel, voir l'entrée correspondante dans la base de données RustSec: https: / / rustsec.org / conseils / RUSTSEC-2026-0260.html, et la documentation de Cargo sur le mécanisme de yanke dans la publication des caisses: https: / / doc.rust-lang.org / cargo / reference / publishing. html # yanking. Gardez à l'esprit l'équipe Rust Security Response Team et d'autres analyses techniques publiées par les groupes d'intervention (Nextron, Wiz et autres) pour les indicateurs et les échantillons qui permettent un nettoyage et une détection plus précis.
Autres
Plus de nouvelles sur le même sujet.

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...

La campagne Npm installe RedC2 4.0 lors de l'importation de paquets malveillants
Les chercheurs en cybersécurité ont trouvé une campagne de paquets malveillants dans l'écosystème de npm qui, à première vue, fournissent des utilitaires de calendrier et de cal...

Wazuh intègre IA pour l'analyse et les rapports cloud et le déploiement local, avec des contrôles de gouvernance
Wazuh a intégré des capacités d'intelligence artificielle dans sa plateforme de sécurité, offrant une option de gestion du cloud - appelée Wazuh AI Analyst - et soutenant égalem...

Microsoft Entrer ID: vulnérabilité CVE-2026-69836 exploité et atténué
Microsoft a signalé l'existence d'une vulnérabilité de gravité maximale dans son service d'identité de nuage - Microsoft Entering ID - listé comme CVE-2026-69836 et avec un scor...

Isolated-vm Vulnérabilité permet la corruption de mémoire et l'évasion de bac à sable
Les chercheurs en sécurité ont révélé une vulnérabilité critique dans la bibliothèque open source isolée-vm - une liaison Node.js pour exécuter un JavaScript peu fiable dans des...