악성 Rust 크레이트 'Arrayref', 설치 시 악성코드 실행 확인

2026년 8월 20일, 인기 Rust 크레이트 arrayref의 0.3.10 버전이 악성코드를 포함하여 crates.io에서 배포되었다. typosquatting된 proc-macro1 크레이트의 빌드 스크립트가 원격 바이너리를 다운로드 및 실행하며, 빌드 시점에 감염된다. crates.io 팀은 악성 버전을 제거했지만, droundy 계정이 탈취되어 여러 크레이트가 영향을 받았다.

AI 요약

인기 Rust 크레이트인 arrayref의 0.3.10 버전이 crates.io에 악성코드로 게시된 사건을 다룬다. 유지관리자 droundy의 계정이 탈취되어 typosquatting 크레이트인 proc-macro1에 의존성을 추가했고, 이 크레이트의 빌드 스크립트가 원격 바이너리를 다운로드해 실행하는 방식이다. 빌드 타임에 실행되므로 프로젝트를 컴파일하는 것만으로 감염되며, crates.io 팀은 해당 버전을 제거했다.

핵심 포인트

  • 2026년 8월 20일, arrayref 0.3.10이 악성 의존성 proc-macro1을 포함해 배포됨
  • proc-macro1은 유명 개발자 David Tolnay의 dtolnay 계정을 사칭한 dtolney가 게시
  • 빌드 스크립트가 base64로 인코딩된 서버 주소(23.254.165.112:9089)에서 아키텍처별 바이너리를 다운로드해 실행
  • Unix에서는 /tmp/rust-setup, Windows에서는 PowerShell 스크립트와 VBScript 런처를 실행
  • internment, append-only-vec 등 droundy 소유의 다른 크레이트도 함께 악성 버전으로 교체됨

향후 전망

  • crates.io의 게시 검증 프로세스 강화 필요성이 제기될 것으로 보임
  • 유명 크레이트 유지관리자 계정 탈취 공격이 지속될 가능성 있어 2FA 의무화 등 보안 조치가 확대될 전망
Share

이것도 읽어보세요

댓글

이 소식에 대한 의견을 자유롭게 남겨주세요.

댓글 (0)

불러오는 중...