Вредоносный крейт держал Rust-пакет arrayref 86 минут
Команда реагирования Rust подтвердила, что крейт proc-macro1 через сборочный скрипт качал полезную нагрузку, а популярный arrayref переиздали с зависимостью от него. Версия arrayref 0.3.10 провисела 86 минут, с 07:15 до 08:41 UTC.

20 августа 2026 года команда реагирования Rust сообщила, что крейт proc-macro1 действительно вредоносный. Сборочный скрипт скачивал нагрузку, а широко используемый arrayref незадолго до этого переиздали с зависимостью от этого крейта.
Что известно
- arrayref 0.3.10 опубликовали в 07:15 UTC и удалили в 08:41 UTC — 86 минут в открытом доступе.
- internment 0.8.7 провисел 90 минут, append-only-vec 0.1.9 — 107 минут.
- Удалили связанные крейты proc-macro1, proc-macro-en, aovine, arone, aronenao и tinymember.
- Команда не считает автора arrayref злоумышленником: скорее скомпрометированы компьютер или доступы; атаку первым заметила Nextron Systems.
Takeaways
- Вредоносный релиз arrayref прожил на crates.io меньше полутора часов.
- В то же утро сняли ещё два крейта того же автора.
- Автора рассматривают как жертву взлома, а не как атакующего.
Source: Rust Blog


