本文へスキップ
MameTechNews
バックエンド

Rustのarrayrefなど3クレート乗っ取り ビルド時に遠隔実行

## POINTS

  • cargo buildだけで実行されるため、開発機とCIランナーを侵害済み前提で扱うべきだ
  • Cargo.lockとローカルキャッシュで悪意ある版とtyposquat名を直ちに検索する必要がある
  • 突然yankされた安定クレートの安易な上げ直しは攻撃経路になり得る点に注意が必要だ

何が起きたか

Wizは2026年8月20日、crates.io上のarrayref@0.3.10、internment@0.8.7、append-only-vec@0.1.9が悪意ある依存proc-macro1を追加して公開されたと報告した。ビルド時にbuild.rsがC2からOS別ペイロードを取得・実行する。Rust Security Response Teamが該当版を削除しアカウントをロックした。

背景

arrayrefはRust利用環境の約3/4、全環境の35%超で見つかる普及パッケージで、10年ぶりに依存を追加した点が異常だった。ペイロードは永続化と資格情報収集を行い、C2経路は過去のDPRK関連キャンペーンと重なる指標があるとWizは指摘する。

実務への影響

Cargo.lockとローカルキャッシュで該当版・攻撃者クレート名を検索し、ビルドしたホストは侵害済みとして扱う。CIシークレットや署名鍵を別マシンからローテーションし、yankに誘導された安易なアップグレードも避ける。build-dependenciesの突然のネットワーク依存追加をレビュー対象に加えるべきだ。