Una peligrosa crate de Rust Arrayref ejecuta carga útil en tiempo de compilación — ¿Tus proyectos están seguros?

Desarrollador revisando código Rust
Ilustración de una crate maliciosa de Rust

Los investigadores de seguridad han descubierto una nueva amenaza en el ecosistema Rust: una crate maliciosa llamada Arrayref que se ejecuta carga útil arbitraria en tiempo de compilación. Esto es particularmente peligroso porque las crates de Rust se supone que deben ser seguras por diseño, y este bypass de esa suposición pone en riesgo a cualquier proyecto que dependa de crates de terceros.

El mecanismo de ataque explotó una vulnerabilidad en el sistema de gestión de paquetes de Rust (Cargo), donde la crate Arrayref inyectaba código malicioso que se ejecutaba automáticamente durante la compilación. A diferencia de los ataques de supply chain tradicionales que requieren enganchar puntos de entrada explícitos, esta crate aprovechaba características del compilador Rust para ejecutarse sin que el desarrollador lo notara.

Los datos indican que múltiples proyectos de código abierto y empresas han sido afectados, con posibles consecuencias que van desde la exposición de credenciales hasta la ejecución remota de código en entornos de producción. La comunidad de Rust ha emitido advertencias inmediatas y el equipo de Cargo está trabajando en mitigaciones.

Si desarrollas en Rust, te recomiendo encarecidamente auditar todas tus dependencias Cargo.toml, actualizar a la última versión de Cargo y considerar ejecutar cargo deny para detectar crates maliciosas antes de que lleguen a tu entorno de desarrollo.