<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Build-Security on CuraSec</title><link>https://curasec.metacog.co.kr/tags/build-security/</link><description>Recent content in Build-Security on CuraSec</description><generator>Hugo</generator><language>en-us</language><lastBuildDate>Fri, 21 Aug 2026 11:38:25 +0000</lastBuildDate><atom:link href="https://curasec.metacog.co.kr/tags/build-security/index.xml" rel="self" type="application/rss+xml"/><item><title>Rust Supply Chain Attack: Malicious Builds in arrayref, internment, append-only-vec</title><link>https://curasec.metacog.co.kr/insights/2026-08-21-rust-supply-chain-attack-puts-build-time-malware-in-crates-w/</link><pubDate>Fri, 21 Aug 2026 11:38:25 +0000</pubDate><guid>https://curasec.metacog.co.kr/insights/2026-08-21-rust-supply-chain-attack-puts-build-time-malware-in-crates-w/</guid><description>&lt;ul>
&lt;li>&lt;strong>Engineer — Act:&lt;/strong> Check every Cargo.lock in your repos and CI pipelines for arrayref 0.3.10, internment 0.8.7, or append-only-vec 0.1.9; if any match, treat the build environment as compromised and audit outbound network connections made during &lt;code>cargo build&lt;/code> runs while those versions were live.&lt;/li>
&lt;li>&lt;strong>SOC/IR — Act:&lt;/strong> Hunt for anomalous outbound connections originating from CI/CD runners or developer machines during &lt;code>cargo build&lt;/code> processes; look for spawned processes or network calls to unexpected hosts initiated from the Rust toolchain during the window these malicious versions were published.&lt;/li>
&lt;li>&lt;strong>Leader — Plan:&lt;/strong> Determine whether Rust is used in your development toolchain and, if so, have engineering confirm no builds consumed the named malicious versions; this class of build-time supply chain compromise is worth adding to your vendor/dependency risk review cadence.&lt;/li>
&lt;/ul></description></item></channel></rss>