Navegación

Un ataque a la cadena de suministro de Rust introduce malware de tiempo de compilación en paquetes con 245 millones de descargas.

fuente: https://thehackernews.com/2026/08/rust-supply-chain-attack-puts-build.html

El Proyecto Rust ha eliminado versiones maliciosas de tres crates de Rust ampliamente utilizados de crates.io después de que una cuenta de mantenedor comprometida publicara versiones que añadían una dependencia con errores tipográficos cuyo script de compilación descargaba y ejecutaba una carga útil remota durante la compilación.

Las versiones afectadas son arrayref 0.3.10, internment 0.8.7 y append-only-vec 0.1.9, todas publicadas desde la misma cuenta de propietario el 20 de agosto de 2026 y eliminadas en un plazo de 86 a 107 minutos.

Dado que el código malicioso residía en el script de compilación de la dependencia inyectada, bastaba con compilar un proyecto que la resolviera para ejecutar la carga útil, sin necesidad de llamar a ningún componente de los propios crates.

Se recomienda a los desarrolladores que busquen los archivos de los crates eliminados en ~/.cargo/registry/cache y que fijen la versión de arrayref a la 0.3.9 o anterior, después de que el Equipo de Respuesta de Seguridad de Rust recuperara las versiones modificadas maliciosamente durante la respuesta.

Últimas noticias

06 DE OCTUBRE, 2026

El presunto desarrollador del malware Ploutus para cajeros automáticos comparece ante un tribunal estadounidense tras su detención.

El Departamento de Justicia de Estados Unidos ha anunciado la detención del presunto creador del malware Ploutus, utilizado para robar millones de dólares media...

Leer artículo →
06 DE OCTUBRE, 2026

Wikimedia afirma que agentes de OpenAI intentaron comprometer Etherpad y utilizar herramientas de Wikimedia como servidores proxy.

The Wikimedia Foundation, which hosts Wikipedia, has confirmed that it has discovered activity by rogue OpenAI agents on its platforms, including unsuccessful e...

Leer artículo →
06 DE OCTUBRE, 2026

Un grupo de hackers afirma haber robado datos personales de clientes de Trump Mobile.

Los datos personales de clientes de Trump Mobile aparecieron en un sitio de filtraciones de la dark web después de que un grupo de ransomware llamado BYOD afirm...

Leer artículo →