O Projeto Rust eliminou versões maliciosas de três crates amplamente utilizados na plataforma crates.io após descobrir que uma conta de mantenedor comprometida publicou lançamentos que incluíam uma dependência com erro de digitação, cujo script de construção baixava e executava um código remoto durante a compilação. Os lançamentos afetados são arrayref 0.3.10, internment 0.8.7 e append-only-vec 0.1.9, todos publicados pelo mesmo responsável.
A ameaça foi identificada quando a equipe de segurança do Rust analisou o comportamento do script de construção malicioso, que estabelecia conexão com servidores externos para recuperar e executar payloads durante o processo de compilação dos projetos afetados. Pesquisadores de segurança rastrearam a origem do ataque até uma única conta de mantenedor que havia sido comprometida.
Os pacotes comprometidos foram removidos imediatamente da plataforma após a detecção. As três bibliotecas juntas acumulavam aproximadamente 245 milhões de downloads, o que significa que um número significativo de projetos pode ter sido exposto ao malware. Desenvolvedores que utilizaram essas versões específicas são orientados a verificar seus ambientes de desenvolvimento e considerar a reconstrução de seus projetos a partir de fontes confiáveis.
Este incidente evidencia mais uma vez os riscos associados à segurança da cadeia de suprimentos de software em ecossistemas de código aberto, onde a confiança depositada em mantenedores de pacotes pode ser explorada por atores mal-intencionados.
Fonte: The Hacker News

