Une nouvelle attaque sur la supply chain vise les développeurs Rust via arrayref

L’équipe Rust a signalé jeudi une attaque visant un crate très populaire, arrayref. Elle a permis, pendant un peu plus d’une heure, de distribuer des composants vérolés vraisemblablement destinés à la récupération de mots de passe sur les machines des utilisateurs finaux. L’incident, rapidement con…
Résumé
Attaque sur arrayref
Le 20 août 2026, l’équipe de maintenance du langage de programmation Rust a alerté sur une attaque visant le crate arrayref, une bibliothèque très utilisée pour faciliter la manipulation de tableaux en mémoire.
Ce crate, qui compte 245 millions de téléchargements, est intégré dans 400 autres bibliothèques populaires, notamment celles liées aux cryptomonnaies comme Ethereum et Solana.
Les attaquants ont publié une version corrompue, arrayref@0.3.10, contenant un script malveillant dans son fichier de dépendances.
Ce script, exécuté lors de la compilation du code, déclenche le téléchargement d’une charge utile (payload) conçue pour voler des données.
L’attaque a exploité une technique appelée typosquatting, en publiant un crate nommé proc-macro1 pour imiter un autre crate légitime, proc-macro2.
Lire l'analyse complète en 4 points →
Commentaires (0)
Connecte-toi pour commenter
Se connecterAucun commentaire pour le moment.
Voir aussi
Plus de contenus dans cette catégorie →Découvre plus de contenu sur Napseflow


