Thư viện Rust bị hack tự chạy mã độc mỗi khi bạn gõ lệnh compile

Chỉ cần biên dịch code là đủ để máy bạn tự tải và chạy mã độc từ xa.
Ngày 20/8/2026, kẻ tấn công đã chiếm tài khoản maintainer của arrayref — một crate Rust có khoảng 245 triệu lượt tải. Chúng tung ra bản 0.3.10 rồi thêm dependency proc-macro1 (hàng nhái thư viện xịn proc-macro2). Theo phân tích từ SafeDep, crate này chứa một build script tự động tải và chạy file nhị phân từ xa ngay lúc compile. Kẻ tấn công còn gỡ các bản sạch cũ, khiến Cargo tự động nâng cấp dự án của lập trình viên lên bản dính mã độc.
Vì sao nên quan tâm: Bạn chẳng cần chạy app hay dùng trực tiếp cái macro đó mới dính chấu. Cargo tự động chạy build script ngay khi biên dịch. Vì arrayref nằm rất sâu bên trong các thư viện GUI phổ biến như winit và egui, mã độc đã âm thầm chạm tới môi trường của vô số dev trong hệ sinh thái Rust.
Cần biết thêm: Đội ngũ crates.io đã nhanh chóng gỡ bỏ các package độc hại. Nếu bạn có compile dự án Rust nào dùng arrayref trong thời gian xảy ra sự cố, hãy kiểm tra ngay file /tmp/rust-setup trên Unix hoặc các script bất thường trong thư mục %TEMP% trên Windows.
Một lời nhắc nhở đắt giá: gõ cargo build đồng nghĩa với việc cho phép mọi package trong cây phụ thuộc tự do chạy code trên máy bạn.
Nguồn
- SafeDep Analysis — https://safedep.io/arrayref-proc-macro1-rust-build-time-malware/
- Hacker News Discussion — https://news.ycombinator.com/item?id=49374269

