
Ataque a supply chain de Rust: tres crates masivos infectados con malware en build-time
Tres crates ampliamente usados (arrayref 0.3.10, internment 0.8.7, append-only-vec 0.1.9) fueron comprometidos tras hijack de cuenta de mantenedor. Las versiones maliciosas inyectaban una dependencia typosquatted cuyo build script descargaba y ejecutaba un payload remoto durante compilación. Afectó 245M descargas combinadas históricas. El The Rust Project eliminó los releases de crates.io. El blast radius es potencialmente masivo: cualquier builder que compiló esas versiones entre publicación y detección pudo ejecutar código arbitrario. Acción inmediata: auditá CI/CD logs, revisa compilaciones recientes de Rust, verifica integridad de artefactos, reporta si detectaste ejecución sospechosa. Monitorea avisos de CVE asignados.



