Rust'ta arrayref 0.3.10 paketi proc-macro1 üzerinden zararlı yazılım kuruyor
crates.io'daki arrayref 0.3.10, proc-macro1 üzerinden zararlı ikili indirip çalıştırıyor; Rust GUI ekosistemini (egui, iced) etkiliyor.
crates.io'da yayınlanan arrayref 0.3.10, ilk kez proc-macro1 1.0.107 paketine bağımlılık ekliyor; bu paketin build.rs dosyası derleme sırasında uzak bir sunucudan indirdiği ikili dosyayı doğrudan çalıştırıyor. Sadece arrayref'in tam olarak 0.3.10 sürümü ve proc-macro1'in tüm sürümleri etkilenmiş durumda; saldırganlar önceki temiz sürümleri (0.3.5-0.3.9) hesap üzerinden yank ederek cargo'nun 'güncel olmayan sürüm' uyarısını bir tuzak olarak kullanmış.
arrayref, tiny-skia ve sctk-adwaita üzerinden winit'e bağlı olduğu için egui/eframe ve iced gibi popüler Rust GUI kütüphanelerini kullanan projeler dolaylı olarak risk altında; 0.3.9 sürümünün tek başına 152 milyonu geçen indirme sayısı, olası etki alanının büyüklüğünü gösteriyor.
Zararlı build.rs, TLS sertifika doğrulamasını tamamen devre dışı bırakarak paketi indiriyor, işletim sistemine göre farklı bir ikili seçiyor ve komut satırı argümanı olarak bir C2 adresi vererek çalıştırıyor. Süreç, cargo'nun job object mekanizmasından mem::forget ile kaçırılarak derleme bittikten sonra da arka planda kalabiliyor. Paket meta verileri, gerçek proc-macro2 geliştiricisi dtolnay'i taklit edecek şekilde sahteleştirilmiş. Geliştiricilerin Cargo.lock dosyalarını arrayref 0.3.10 ve proc-macro1 varlığına karşı acilen kontrol etmesi öneriliyor.
Bu sentez, kaynağından yapay zeka tarafından üretildi; insan editör ya da elle onay adımı yoktur. Nasıl çalışıyoruz