Rust Supply Chain-aanval treft miljoenen gebruikers
Het Rust Project heeft snel ingegrepen na de ontdekking van kwaadaardige versies van drie populaire Rust-pakketten op crates.io. Deze pakketten, samen goed voor 245 miljoen downloads, bevatten een typosquatted dependency die tijdens de bouwtijd een schadelijke payload downloadde en uitvoerde.
De getroffen versies, arrayref 0.3.10, internment 0.8.7 en append-only-vec 0.1.9, werden op 20 augustus 2026 gepubliceerd door een gecompromitteerd account en binnen twee uur verwijderd. Ontwikkelaars wordt aangeraden om hun systemen te controleren en oudere, veilige versies van de pakketten te gebruiken.
Details van de aanval en impact
De aanval maakte gebruik van een buildscript dat een payload downloadde en uitvoerde zonder dat code van de pakketten zelf werd aangeroepen. Dit betekende dat simpelweg het bouwen van een project met deze afhankelijkheid al voldoende was om de schadelijke code te activeren.

Hoewel er geen bewijs is dat de kwaadaardige versies daadwerkelijk zijn gebruikt, blijft het belangrijk voor gebruikers om waakzaam te zijn. De Rust Security Response Team heeft bevestigd dat de oorspronkelijke auteur van arrayref waarschijnlijk niet kwaadaardig handelde, maar dat hun account mogelijk is gecompromitteerd.
Veiligheidsmaatregelen voor ontwikkelaars
Ontwikkelaars worden geadviseerd om hun systemen te controleren op de aanwezigheid van de kwaadaardige bestanden en om arrayref te beperken tot versie 0.3.9 of eerder. Het is cruciaal om waakzaam te blijven voor soortgelijke aanvallen in de toekomst en om patches en updates zorgvuldig te beheren.
"We geloven niet dat de auteur van arrayref kwaadaardig handelde; hun computer of inloggegevens zijn waarschijnlijk gecompromitteerd."
— Rust Security Response TeamBredere gevolgen van supply chain-aanvallen
Supply chain-aanvallen zoals deze benadrukken de noodzaak van verbeterde beveiligingsmaatregelen binnen open-source projecten. Deze incidenten kunnen grote gevolgen hebben voor gebruikers wereldwijd, gezien de enorme populariteit en verspreiding van dergelijke softwarepakketten.
Het is essentieel voor ontwikkelaars en beveiligingsteams om voortdurend te investeren in het beveiligen van hun ontwikkel- en distributieprocessen tegen geavanceerde bedreigingen.