Ataque à cadeia de suprimentos compromete crates populares do Rust
Um ataque à cadeia de suprimentos atingiu pacotes no crates.io, repositório oficial do Rust. A descoberta começou em 20 de agosto com denúncia sobre o proc-macro1, que continha um script capaz de baixar código malicioso durante a compilação. A investigação revelou outros crates suspeitos (proc-macro-en, aovine, arone, aronenao e tinymember), todos removidos. O caso ganhou gravidade ao encontrarem a versão 0.3.10 do arrayref, biblioteca muito usada no ecossistema, adulterada com dependência do proc-macro1. Versions legítimas recentes foram marcadas como removidas, tornando a comprometida a mais recente disponível.
A equipe de segurança do Rust removeu os pacotes maliciosos e restaurou as versões legítimas. Dois outros crates do mesmo mantenedor (internment e append-only-vec) também foram afetados. A hipótese é que as credenciais ou computador do mantenedor foram comprometidos, não que ele tenha participado deliberadamente. Os pacotes ficaram disponíveis por pouco mais de uma hora (arrayref 0.3.10 por 86 minutos), mas tempo suficiente para downloads. A equipe recomenda que desenvolvedores verifiquem suas dependências locais usando o cache do Cargo, com comando específico fornecido para buscar os arquivos comprometidos.
Fonte original: Diolinux ↗