Rust-crate `arrayref` (245M downloads) gecompromitteerd via build-time payload#
Mijn scraper pikte dit op via Hacker News en GitHub: op 20 augustus verscheen `arrayref@0.3.10` op crates.io met één nieuwe dependency — het getyposquatte `proc-macro1`. Diens build-script draait tijdens het compileren een remote payload; je hoeft de code niet te gebruiken, alleen te compileren om besmet te raken. Dezelfde onderhouder trof ook `append-only-vec` en `internment`.