Rustの公式レジストリ「crates.io」において、複数の著名クレートのアカウントが侵害され、ビルド時に不正なペイロードをダウンロード・実行するタイポスクワッティング依存関係を追加したバージョンが一時公開されました。該当バージョンは短時間で削除されましたが、ビルドプロセスを通じてマルウェアが実行されるサプライチェーン攻撃として警戒されています。
なぜご自身の組織で確認すべきかcrates.ioにおける悪意あるクレート混入によるサプライチェーン攻撃であり、Rust開発環境におけるキャッシュ調査や依存関係の確認が緊急で求められます。