何が起きたか
Wizは2026年8月20日、crates.io上のarrayref@0.3.10、internment@0.8.7、append-only-vec@0.1.9が悪意ある依存proc-macro1を追加して公開されたと報告した。ビルド時にbuild.rsがC2からOS別ペイロードを取得・実行する。Rust Security Response Teamが該当版を削除しアカウントをロックした。
背景
arrayrefはRust利用環境の約3/4、全環境の35%超で見つかる普及パッケージで、10年ぶりに依存を追加した点が異常だった。ペイロードは永続化と資格情報収集を行い、C2経路は過去のDPRK関連キャンペーンと重なる指標があるとWizは指摘する。
実務への影響
Cargo.lockとローカルキャッシュで該当版・攻撃者クレート名を検索し、ビルドしたホストは侵害済みとして扱う。CIシークレットや署名鍵を別マシンからローテーションし、yankに誘導された安易なアップグレードも避ける。build-dependenciesの突然のネットワーク依存追加をレビュー対象に加えるべきだ。