📰 過去報告:8/21
Rustのパッケージレジストリcrates.ioで、広く使われる3つのクレートが改ざんされ、依存関係に追加されたタイポスクワットパッケージのビルドスクリプトを通じて、ビルドしただけでペイロードが実行される事案が発生しました。Rust Security Response Teamや複数のセキュリティ企業が手口や影響範囲を公表しています。
8/21 報告のcrates.ioにおけるパッケージ改ざん事案について、手口や影響範囲の詳細が公表されました。
なぜご自身の組織で確認すべきかRustのクレート改ざんによるサプライチェーン攻撃が確認されており、依存関係やビルド環境の緊急点検が必要なため。