Supply chain attack su crate Rust: malware build-time in arrayref, 245 milioni di download colpiti
Un account maintainer compromesso ha pubblicato versioni malevole di tre crate Rust ampiamente utilizzati su crates.io: arrayref 0.3.10, internment 0.8.7 e append-only-vec 0.1.9. Il codice malevolo risiedeva nello script di build di una dipendenza typosquatted (proc-macro1), che durante la compilazione scaricava ed eseguiva un payload remoto. Bastava buildare un progetto che risolveva quella dipendenza per attivare l'infezione. Il Rust Project ha rimosso i pacchetti entro 86-107 minuti dalla pubblicazione, ma il danno potenziale è enorme: i tre crate sommano oltre 245 milioni di download. StepSecurity ha analizzato il vettore dell'attacco confermando la catena typosquat → build script → payload remoto. So what: la supply chain Rust è considerata più sicura di npm o PyPI grazie al sistema dei tipi e alla compilazione, ma questo attacco dimostra che il build-time è il tallone d'Achille di qualsiasi ecosistema: se lo script di build può eseguire codice arbitrario, nessun type system ti protegge.