Атака на цепочку поставок Rust... Заметка
The Hacker News на русском

Атака на цепочку поставок Rust поместила вредоносное ПО времени сборки в крейты с 245 миллионами загрузок

Проект Rust удалил вредоносные версии трех широко используемых крейтов Rust с crates.io после того, как скомпрометированный аккаунт сопровождающего опубликовал релизы, которые добавили зависимость с опечаткой, чей скрипт сборки загружал и выполнял удаленный полезный груз во время компиляции.Затронутые релизы: arrayref 0.3.10, internment 0.8.7 и append-only-vec 0.1.9, все опубликованы от одного владельца.
CdXz5zHNQW_yzAgeowutQ.jpeg