THE TELL

arrayref: kimse "çalıştır"a basmadan çalışan zararlı kod

Binlerce projenin düşünmeden içine çektiği küçücük bir Rust kütüphanesi, zehirlenmiş bir sürümle yayımlandı. İşin kötü tarafı: kod derleme sırasında devreye girdi — yani ait olduğu program hiç başlatılmamışken.

20 Ağustos 2026'da Rust ekibi, crates.io üzerinde bir tedarik zinciri saldırısı olduğuna dair güvenlik uyarısı yayımladı. crates.io, Rust kod kütüphanelerinin durduğu vitrin gibi düşünün. Olayda iki paket var: arrayref, çok sayıda yazılımın bağımlılık listelerinin derinlerinde oturan küçük bir yardımcı; ve proc-macro1, Rust'la yazılmış neredeyse her şeyin içinde bulunan proc-macro2'den tek harf uzaklıkta bir isim. Güvenlik şirketi SafeDep zehirlenmiş sürümü parçalarına ayırdı ve zararlı yükü derleme adımının içinde buldu.

Burada yavaşlamaya değer bir nokta var. Zararlı kodların çoğu, siz programı çalıştırana kadar bekler. Bu, program henüz kurulup birleştirilirken çalıştı. Geliştirici derleme komutunu yazıyor, kalkıp kahve yapmaya gidiyor; döndüğünde makine çoktan başkasının kodunu çalıştırmış oluyor. Hiçbir şey başlatılmadı. Hiçbir yere tıklanmadı. Tetiği çeken şeyin kendisi derlemeydi.

Kimi ilgilendiriyor

Sırada ne var

Paylaş
← Tüm yazılar← Sizi enfekte eden site son derece normal…Sonraki: Grok'a verilerinizi sızdırtmak mümkün — ye… →
Herkes ne olduğunu yazar

Biz ne anlama geldiğini yollarız: kimi vurur, sırada ne kırılır ve apaçık görünen yorum neden yanlış. Tek mektup, yalnızca gerçekten bir şey değiştiğinde.

Spam yok. Tek tıkla çıkın.

Takip etmeyi mi tercih edersiniz? Telegram X