arrayref 공급망 공격

22 hours ago 2

2026년 8월 20일 arrayref 등 여러 crate가 악성 proc-macro1에 의존하도록 변조되는 공급망 공격이 확인됨 proc-macro1의 빌드 스크립트는 악성 페이로드를 다운로드했으며, proc-macro-en, aovine, arone, aronenao, tinymember도 함께 삭제됨 악성 버전인 arrayref@0.3.10, internment@0.8.7, append-only-vec@0.1.9는 crates.io에 각각 86분, 90분, 107분 동안 공개돼 있었음 대응팀은 악성 버전을 삭제하고 악의적으로 게시 철회(yank)된 정상 버전을 복구했으며, 작성자의 컴퓨터나 자격 증명이 탈취됐을 가능성에 대비해 계정을 잠금 Rust 사용자는 ~/.cargo/registry/cache를 검색해 해당 버전이나 악성 crate가 로컬에 내려받아졌는지 확인해야 함 악성 crate 발견과 대응 2026년 8월 20일 07:15 UTC에 proc-macro1이 악성 crate라는 신고가 접수됐고, Rust Security Response Team은 빌드 스크립트가 악성 페이로드를 내려받는 사실을 확인함 crates.io는 proc-macro1과 유사 crate인 proc-macro-en, aovine, arone, aronenao, tinymember의 모든 버전을 삭제함 인기 crate인 arrayref는 재배포 과정에서 proc-macro1에 의존하도록 변경됐고, 최신 정상 버전은 게시 철회돼 있었음 같은 작성자의 internment와 append-only-vec도 영향을 받음 대응팀은 악성 버전을 삭제하고 악의적으로 게시 철회된 버전을 복구했으며, 예방 조치로 작성자 계정을 잠금 작성자가 악의적으로 행동했다고 보지는 않으며, 컴퓨터나 자격 증명이 탈취됐을 가능성을 두고 연락을 시도 중임 삭제된 악성 버전과 공개 시간은 다음과 같음 append-only-vec@0.1.9: 07:37:49 UTC 게시, 09:25:24 UTC 삭제로 107분간 공개 arrayref@0.3.10: 07:15:00 UTC 게시, 08:41:40 UTC 삭제로 86분간 공개 internment@0.8.7: 07:34:07 UTC 게시, 09:04:11 UTC 삭제로 90분간 공개 proc-macro1, proc-macro-en, aovine, arone, aronenao, tinymember: 모든 버전이 삭제 대상임 ...

Read Entire Article