Перейти к содержимому
FuriaHub
Pulse
FuriaHub

© 2026. Все права защищены.

Приватность·
  • Pulse
  • Labs
  • Forge
  • Match
  • Dev
  • Digital Zen
Весь Pulse
Безопасность·20 августа 2026 г.·3 мин чтения

Вредоносный крейт держал Rust-пакет arrayref 86 минут

Команда реагирования Rust подтвердила, что крейт proc-macro1 через сборочный скрипт качал полезную нагрузку, а популярный arrayref переиздали с зависимостью от него. Версия arrayref 0.3.10 провисела 86 минут, с 07:15 до 08:41 UTC.

Сигнал

Безопасность

158 вакансий·3 за неделю·типичная вилка 300 000 – 450 000 ₽

Открыть вакансииИз Labs · Lock Password Next
Иллюстрация из материала блога Rust об атаке на цепочку поставок arrayref

20 августа 2026 года команда реагирования Rust сообщила, что крейт proc-macro1 действительно вредоносный. Сборочный скрипт скачивал нагрузку, а широко используемый arrayref незадолго до этого переиздали с зависимостью от этого крейта.

Что известно

  • arrayref 0.3.10 опубликовали в 07:15 UTC и удалили в 08:41 UTC — 86 минут в открытом доступе.
  • internment 0.8.7 провисел 90 минут, append-only-vec 0.1.9 — 107 минут.
  • Удалили связанные крейты proc-macro1, proc-macro-en, aovine, arone, aronenao и tinymember.
  • Команда не считает автора arrayref злоумышленником: скорее скомпрометированы компьютер или доступы; атаку первым заметила Nextron Systems.

Takeaways

  • Вредоносный релиз arrayref прожил на crates.io меньше полутора часов.
  • В то же утро сняли ещё два крейта того же автора.
  • Автора рассматривают как жертву взлома, а не как атакующего.

Source: Rust Blog

Теги

  • rust
  • crates.io
  • arrayref
  • supply chain
  • malware

Поделиться

Читайте также

Изображение из материала BleepingComputer об эксплуатации Gitea CVE-2026-60004
Безопасность·26 авг.·3 мин чтения

CISA: критическую инъекцию кода в Gitea уже используют в атаках

CISA сообщает, что CVE-2026-60004 эксплуатируют на self-hosted Gitea: критическая инъекция кода в API diffpatch. Открытая по умолчанию регистрация позволяет неавторизованному посетителю создать аккаунт и репозиторий, а затем выполнять команды от пользователя gitea.

Изображение из материала SiliconANGLE об уязвимости Nvidia NemoClaw CVE-2026-65105
Безопасность·25 авг.·3 мин чтения

Ошибка NemoClaw позволяла отравить локальную модель Ollama у разработчика

По CVE-2026-65105 от Oasis Security одного визита на вредоносный сайт достаточно, чтобы перехватить локальный Ollama за агентом Nvidia NemoClaw. Ollama слушает 0.0.0.0:11434, а проверка Host не срабатывает, если адрес привязки не loopback.

Изображение из материала BleepingComputer о фишинговых страницах в npm и UNPKG
Безопасность·25 авг.·3 мин чтения

Через npm и UNPKG разносят фишинговые страницы-редиректы

OX Security нашла 24 пакета npm, в которых только вредоносный HTML под проверку Cloudflare Turnstile. UNPKG скопировал файлы, поэтому открытие HTML с доверенного зеркала может увести посетителя на редирект.