Attaque supply chain Rust : trois crates hijackées sur crates.io, liens avec la Corée du Nord

🗓️ Contexte Le 20 août 2026, Wiz Research publie une analyse technique d’une attaque de chaîne d’approvisionnement ciblant l’écosystème Rust via le registre officiel crates.io. L’article s’appuie également sur des données de Google Threat Intelligence. 🎯 Vecteur d’attaque Trois crates Rust légitimes ont été compromises par la publication de versions malveillantes : arrayref@0.3.10 (présent dans >35% de tous les environnements, ¾ des environnements Rust) internment@0.8.7 append-only-vec@0.1.9 Ces versions ajoutent une dépendance typosquattée (proc-macro1, imitant le légitime proc-macro2 avec 154M+ téléchargements). Le script de build build.rs de proc-macro1 exécute la charge malveillante au moment de la compilation (cargo build), sans interaction utilisateur supplémentaire. ...

22 août 2026 · 5 min
Dernière mise à jour le: 22 août 2026 📝