恶意 Rust crate arrayref 在构建时执行载荷Rust 生态遭遇供应链攻击:流行 crate arrayref 0.3.10 版本被注入恶意依赖 proc-macro1,构建时自动下载并执行远程二进制。攻击者通过 yank 旧版本迫使开发者使用恶意版本,利用 typosquat 冒充 David Tolnay 的 dtolnay 账号。该 crate 累计下载量约 2.45 亿次,广泛存在于 GUI 相关依赖链中。 评论点赞收藏3 小时前