پروژه راست (Rust Project) به تازگی نسخههای مخرب و آلوده از سه کریت پرکاربرد را از مخزن رسمی crates.io حذف کرد. این اقدام پس از آن صورت گرفت که یک حساب کاربری هکشده و محافظتنشده، انتشارهایی حاوی وابستگیهای جعلی (Typosquatted) منتشر کرد که در جریان فرآیند کامپایل و ساخت، کدهای مخرب و بدافزاری را بارگذاری و اجرا میکردند.
نسخههای آسیبپذیر شامل arrayref 0.3.10، internment 0.8.7 و append-only-vec 0.1.9 بودند که همگی در تاریخ ۲۰ اوت ۲۰۲۶ از یک حساب کاربری منتشر شدند و تیم امنیتی موفق شد آنها را طی بازه زمانی ۸۶ تا ۱۰۷ دقیقه از دسترس خارج کند. از آنجا که کد مخرب در اسکریپت ساخت (Build Script) این وابستگی تزریق شده بود، صرفاً ساختن پروژهای که این پکیج را حلوفصل میکرد برای اجرای بدافزار کافی بود و نیازی به فراخوانی مستقیم توابع آن پکیج وجود نداشت.
این حادثه امنیتی شباهت زیادی به حملات زنجیره تامین اخیر در اکوسیستمهای دیگر مانند npm دارد که توسط گروههای هکری پیشرفته انجام شده بود. تحلیلهای امنیتی شرکتهای بزرگی نظیر Wiz و Nextron Systems نشان میدهد که زیرساخت استفاده شده در این حمله اشتراکات قابلتوجهی با کمپینهای منتسب به بازیگران تهدید کره شمالی دارد. این بدافزار پس از اجرا، اقدام به سرقت اطلاعات حسابهای کاربری و دادههای مرورگرها از جمله کروم، بریو و اج میکند.
با توجه به اینکه کریت arrayref در طول حیات خود بیش از ۲۴۵ میلیون بار دانلود شده است، این رویکرد بار دیگر آسیبپذیریهای زنجیره تامین در اکوسیستمهای متنباز را برجسته میکند. کارشناسان امنیتی به توسعهدهندگان توصیه میکنند کش محلی کارگو (Cargo) را بررسی کرده، نسخههای آسیبپذیر را پین نکنند و از مکانیزمهای بازرسی دقیقتر برای وابستگیهای شخص ثالث استفاده نمایند.
