Phiên bản độc hại chỉ tồn tại trên crates.io trong hơn hai giờ.

Đừng bị con số 264 triệu lượt tải đó làm cho lệch hướng.

StepSecurity đã phát hiện, trong Rust có ba gói thường dùng bị nhét phụ thuộc độc hại, và khi build sẽ thực thi mã từ xa.

Nhiều người vừa thấy lượt tải là bắt đầu hoảng.

Nhưng con số đó là tổng lượt tải tích lũy theo lịch sử. Phiên bản độc hại chỉ kịp “treo” lại được hơn hai giờ tính theo mức tối đa.

Thứ thực sự cần chú ý là những người hôm nay đã chạy cargo update; chuỗi build có thể đã kéo phiên bản độc hại vào trong các phụ thuộc rồi.