Attaque supply chain Rust : trois crates hijackées sur crates.io, liens avec la Corée du Nord
đïž Contexte Le 20 aoĂ»t 2026, Wiz Research publie une analyse technique dâune attaque de chaĂźne dâapprovisionnement ciblant lâĂ©cosystĂšme Rust via le registre officiel crates.io. Lâarticle sâappuie Ă©galement sur des donnĂ©es de Google Threat Intelligence. đŻ Vecteur dâattaque Trois crates Rust lĂ©gitimes ont Ă©tĂ© compromises par la publication de versions malveillantes : arrayref@0.3.10 (prĂ©sent dans >35% de tous les environnements, Ÿ des environnements Rust) internment@0.8.7 append-only-vec@0.1.9 Ces versions ajoutent une dĂ©pendance typosquattĂ©e (proc-macro1, imitant le lĂ©gitime proc-macro2 avec 154M+ tĂ©lĂ©chargements). Le script de build build.rs de proc-macro1 exĂ©cute la charge malveillante au moment de la compilation (cargo build), sans interaction utilisateur supplĂ©mentaire. ...