THE TELL

arrayref: mã độc đã chạy trước khi có ai kịp bấm "run"

Một thư viện Rust bé xíu mà hàng nghìn dự án cứ thế kéo về, không ai nghĩ ngợi gì, vừa bị phát hành ở phiên bản đã bị tẩm độc. Chỗ khó chịu nhất: đoạn mã đó nổ ngay trong lúc biên dịch — trước khi chương trình chứa nó được khởi động lần nào.

Ngày 20/8/2026, dự án Rust đăng thông báo bảo mật về một vụ tấn công chuỗi cung ứng nhắm vào crates.io, tức cái kệ hàng nơi các thư viện mã nguồn Rust nằm sẵn cho mọi người lấy về. Có hai gói liên quan: arrayref, một thư viện phụ trợ nhỏ nằm sâu trong danh sách phụ thuộc của rất nhiều phần mềm, và proc-macro1 — cái tên chỉ lệch đúng một ký tự so với proc-macro2, thứ gần như có mặt trong mọi thứ viết bằng Rust. Công ty bảo mật SafeDep đã mổ phiên bản bị tẩm độc ra và tìm thấy payload nằm ngay ở bước build.

Đây là chỗ nên đọc chậm lại. Phần lớn mã độc kiên nhẫn đợi tới lúc bạn chạy chương trình. Cái này chạy trong lúc chương trình đang được lắp ghép. Lập trình viên gõ lệnh biên dịch, đứng lên đi pha cà phê, và khi quay lại thì máy đã thực thi mã của người khác xong rồi. Không ai chạy gì cả. Không ai bấm vào đâu cả. Chính việc build là cái cò súng.

Ai bị ảnh hưởng

Tiếp theo là gì

Chia sẻ
← Tất cả bài viết← Trang web lây nhiễm cho bạn trông hoàn t…Tiếp theo: Chỉ cần hỏi Grok bằng mật mã, nó sẽ giao d… →
Ai cũng kể chuyện đã xảy ra

Chúng tôi gửi ý nghĩa của nó: ai chịu tác động, điều gì sẽ vỡ tiếp theo, và vì sao cách hiểu hiển nhiên lại sai. Một lá thư, chỉ khi thực sự có gì đó dịch chuyển.

Không spam. Hủy chỉ với một cú nhấp.

Thích theo dõi ở đó hơn? Telegram X