THE TELL

arrayref: ang malware na tumakbo bago pa may pumindot ng "run"

Isang maliit na Rust library na basta na lang isinasama ng libu-libong proyekto ang nailabas sa isang lasong bersyon. Ito ang masama: gumana ang code habang kinokompile pa lang — bago pa man napatakbo ang programang kinabibilangan nito.

Noong Agosto 20, 2026, naglabas ang Rust project ng security notice tungkol sa isang supply chain attack sa crates.io, ang tindahan kung saan nakalagay ang mga library ng Rust code. Dalawang package ang sangkot: ang arrayref, isang maliit na helper na nakatago sa kailaliman ng dependency lists ng napakaraming software, at ang proc-macro1, isang pangalang isang letra lang ang pagitan sa proc-macro2 na halos nasa lahat ng bagay na nakasulat sa Rust. Binuksan at pinag-aralan ng security firm na SafeDep ang lasong bersyon, at nakita nila ang payload doon mismo sa build step.

Dito banayad muna tayo, dahil ito ang mahalaga. Karamihan sa masasamang code ay nag-aabang na patakbuhin mo ang programa. Ang isang ito, gumana habang binubuo pa lang ang programa. Nagta-type ang developer ng command para mag-compile, tumayo para magtimpla ng kape, at pagbalik niya ay naipatupad na ng makina ang code ng iba. Walang pinatakbo. Walang pinindot. Ang build na mismo ang naging trigger.

Sino ang apektado

Ano ang susunod

Ibahagi
← Lahat ng artikulo← Mukhang normal lang ang site na naghawa …Susunod: Kayang lokohin ang Grok na ibigay ang data… →
Lahat isinusulat ang nangyari

Ipinapadala namin ang kahulugan nito: sino ang tatamaan, ano ang susunod na masisira, at bakit mali ang halatang paliwanag. Isang sulat, kapag may talagang nagbago.

Walang spam. Isang pindot para umalis.

Mas gusto doon sumubaybay? Telegram X