chiprook
← Security
SecuritySeptember 30, 2026, 18:46

Malicious arrayref 0.3.10 on crates.io ran a payload at build time

On August 20, 2026, malware reached crates.io via arrayref 0.3.10, which added a dependency on proc-macro1 whose build script downloaded and ran a binary during cargo build. The crate was deleted 86 minutes later after 2,285 downloads.

Malicious arrayref 0.3.10 on crates.io ran a payload at build time
#Rust#Crates.io#Arrayref#Proc-macro2
Read next
Security

Rust warns of fake job interviews carrying malicious payload

Security

Targeted attacks on prominent Rustaceans

Security

PamStealer macOS Malware Adds Live C2 Payload Decryption

Security

MacSync malware uses public iCloud calendars to deliver new payloads