Rust 安全响应团队通报了一次针对 crates.io 的供应链攻击:名为 proc-macro1 的 crate 被确认恶意,其构建脚本会下载恶意载荷。团队随即下架了 proc-macro1 及相关克隆(proc-macro-en、aovine、arone 等),并发现热门 crate arrayref 近期被重新发布、暗中依赖了该恶意 crate,最危险版本已在网上存活约 86 分钟。受同一作者影响的其他 crate(internment、append-only-vec)也一并处理并锁定账号。文章向开发者给出自查清单,提醒立刻检查本地依赖是否拉入这些版本。
proc-macro1 的构建脚本会下载恶意载荷,已被确认并从 crates.io 删除。arrayref 被重新发布并暗中依赖恶意 crate,恶意版本在网上存活约 86 分钟,已被删除并恢复被恶意下架的版本。internment、append-only-vec)同样受影响,账号已被锁定以防继续发布。find ~/.cargo/registry/cache 等命令自查本地依赖是否含被列出的恶意版本。