THE TELL

arrayref: el malware que se ejecutó antes de que nadie pulsara "ejecutar"

Una diminuta librería de Rust que miles de proyectos incorporan sin pensarlo se publicó en una versión envenenada. Lo desagradable: el código se activó durante la compilación — antes de que el programa al que pertenecía se hubiera puesto en marcha alguna vez.

El 20 de agosto de 2026, el proyecto Rust publicó un aviso de seguridad sobre un ataque a la cadena de suministro en crates.io, el escaparate donde viven las librerías de código de Rust. Había dos paquetes implicados: arrayref, un pequeño ayudante que aparece en el fondo de las listas de dependencias de muchísimo software, y proc-macro1, un nombre que se diferencia en una sola letra de proc-macro2, que está en casi todo lo escrito en Rust. La firma de seguridad SafeDep desmontó la versión envenenada y encontró la carga maliciosa alojada en el paso de compilación.

Aquí conviene bajar el ritmo. La mayoría del código malicioso espera a que abras el programa. Este se ejecutaba mientras el programa se estaba montando. Un desarrollador escribe el comando para compilar, se levanta a hacerse un café y, cuando vuelve, la máquina ya ha ejecutado código ajeno. Nadie abrió nada. Nadie hizo clic en nada. La propia compilación era el disparador.

A quién le afecta

Qué viene ahora

Compartir
← Todos los artículos← La página que te infectó parecía complet…Siguiente: A Grok se le pueden sacar tus datos: basta… →
Todos cuentan lo que pasó

Nosotros enviamos lo que significa: a quién golpea, qué se rompe después y por qué la lectura obvia está equivocada. Una carta, solo cuando algo cambia de verdad.

Sin spam. Te vas en un clic.

¿Prefieres seguirnos? Telegram X