A Rust Security Response Team ellátási lánc támadást hozott nyilvánosságra, amely több, a crates.io-ra feltöltött csomagot érintett. Ez a Rust hivatalos csomag-tárolója az újrahasznosítható Rust könyvtárakhoz, és a támadás részeként a népszerű arrayref crate egy rosszindulatú kiadása is megjelent.
Az incidens augusztus 20-án derült ki, miután a csapat bejelentést kapott arról, hogy a proc-macro1 nevű crate rosszindulatú. A vizsgálat megerősítette, hogy a build script a fordítás során egy kártékony payloadot töltött le.
A csapat ezután azonosította és eltávolította a proc-macro1-et, valamint több hasonló nevű, szintén rosszindulatú crate-et, köztük a proc-macro-en, aovine, arone, aronenao és tinymember csomagokat.
Még súlyosabb, hogy a vizsgálat során kiderült: az arrayref, egy régóta használt Rust crate, nemrég újra megjelent 0.3.10-es verziószámmal, amely már függött a rosszindulatú proc-macro1 csomagtól. Ezzel egy időben a legitim, friss arrayref verziókat visszavonták, így a felhasználókat a kompromittált kiadás felé terelték.
A Rust csapat eltávolította az arrayref 0.3.10-et, és visszaállította a korábban visszavont, legitim verziókat. Ugyanennek a szerzőnek két másik crate-je, az internment és az append-only-vec is érintett volt. A csapat ezek kompromittált kiadásait is törölte, és elővigyázatosságból zárolta a karbantartó crates.io fiókját.
Fontos, hogy a Rust Security Response Team nem tartja valószínűnek, hogy az arrayref szerzője áll a támadás mögött. Jelenleg inkább azt feltételezik, hogy a karbantartó számítógépét vagy fiókadatait törték fel, miközben próbálják felvenni vele a kapcsolatot.
A rosszindulatú csomagok csak rövid ideig voltak elérhetők, de elég hosszú ideig ahhoz, hogy a fejlesztőknek érdemes legyen ellenőrizniük, letöltötték-e őket helyben. Az arrayref 0.3.10 86 percig volt fent a crates.io-n az eltávolítás előtt, az internment 0.8.7 90 percig, az append-only-vec 0.1.9 pedig 107 percig.
Ezen felül a proc-macro1, proc-macro-en, aovine, arone, aronenao és tinymember minden verzióját szintén rosszindulatúnak kell tekinteni.
Végül a Rust csapat elismeréssel szólt a Nextron Systems GmbH kutatócsapatáról, amely elsőként fedezte fel és jelentette az incidenst. További részletek a hivatalos bejelentésben olvashatók a Rust blogján.

