· crates.io
Arrayref and two other Rust crates delivered a build-time backdoor ↗
Wiz reported that hijacked releases added a malicious dependency that ran during compilation. Rust responders removed those releases. Wiz also identified infrastructure shared with previously reported DPRK-linked campaigns.
Affected versions: arrayref 0.3.10; internment 0.8.7; append-only-vec 0.1.9
Packages: arrayref · internment · append-only-vec
Source: Wiz Research