Bösartige Versionen gab es auf crates.io nur etwas mehr als zwei Stunden.

Lass dich nicht von den 2,64 Milliarden Downloads in die Irre führen.

StepSecurity hat aufgedeckt, dass drei gängige Rust-Pakete mit einer bösartigen Abhängigkeit versehen wurden; beim Build wird dadurch Remote-Code ausgeführt.

Viele geraten sofort in Panik, wenn sie die Downloadzahlen sehen.

Aber diese Zahl ist eine historisch kumulierte Downloadmenge. Die bösartige Version war im besten Fall gerade mal knapp zwei Stunden online.

Worauf du wirklich achten musst, sind die Personen, die heute schon „cargo update“ ausgeführt haben: Die Build-Kette hat möglicherweise die bösartige Version bereits in die Abhängigkeiten gezogen.