AI 요약
인기 Rust 크레이트인 arrayref의 0.3.10 버전이 crates.io에 악성코드로 게시된 사건을 다룬다. 유지관리자 droundy의 계정이 탈취되어 typosquatting 크레이트인 proc-macro1에 의존성을 추가했고, 이 크레이트의 빌드 스크립트가 원격 바이너리를 다운로드해 실행하는 방식이다. 빌드 타임에 실행되므로 프로젝트를 컴파일하는 것만으로 감염되며, crates.io 팀은 해당 버전을 제거했다.
핵심 포인트
- 2026년 8월 20일, arrayref 0.3.10이 악성 의존성 proc-macro1을 포함해 배포됨
- proc-macro1은 유명 개발자 David Tolnay의 dtolnay 계정을 사칭한 dtolney가 게시
- 빌드 스크립트가 base64로 인코딩된 서버 주소(23.254.165.112:9089)에서 아키텍처별 바이너리를 다운로드해 실행
- Unix에서는 /tmp/rust-setup, Windows에서는 PowerShell 스크립트와 VBScript 런처를 실행
- internment, append-only-vec 등 droundy 소유의 다른 크레이트도 함께 악성 버전으로 교체됨
향후 전망
- crates.io의 게시 검증 프로세스 강화 필요성이 제기될 것으로 보임
- 유명 크레이트 유지관리자 계정 탈취 공격이 지속될 가능성 있어 2FA 의무화 등 보안 조치가 확대될 전망
출처:hackernews
