Злоумышленники скомпрометировали аккаунт мейнтейнера сразу нескольких популярных Rust-пакетов и опубликовали вредоносные версии arrayref, internment и append-only-vec. Малварь автоматически запускалась во время сборки проекта. Пакеты Rust (они же крейты — crates) распространяются через Crates. io — аналог npm для JavaScript, PyPI для Python и RubyGems для Ruby. ИБ-специалисты компаний StepSecurity , Wiz , SafeDep и Aikido сообщают, что атакующие получили доступ к аккаунту Дэвида Раунди (David Roundy), который владеет arrayref и другими пакетами. Однако пока неизвестно, как именно произошел этот взлом
![Популярный пакет arrayref в Crates[.]io заразили инфостилером](https://hansdiary.ru/images/bcff13996c.jpg)