Rust 项目近日发布安全警告,指出攻击者正针对其贡献者和 crate 所有者实施恶意活动,试图通过入侵设备与账户,在包生态系统中分发恶意软件。专注于安全的软件工程师 Adam Harvey 在 Rust 官方博客撰文披露了相关细节。

Harvey 指出,这些战术与朝鲜假招聘人员发起的网络攻击活动高度相似。攻击者通常会安排看似积极的视频会议,以工作、项目或合同机会为幌子,诱导目标在其计算机上安装恶意程序(例如伪装成“缺失的音频编解码器”)或执行特定命令(如将命令放入剪贴板)。为了通过初步审查,攻击者还建立了新的、看起来合法的公司资料,包括可信的 LinkedIn 页面。
这一警告是在今年夏季针对 Rust 社区的多起攻击事件之后发布的。6 月,Rust 开发人员曾遭遇伪装成新加坡风险投资公司的虚假面试邀约。维护 crates.io 注册表中包的开发者 Matt Mastracci 透露,这家所谓的招聘公司实际上已经倒闭。尽管最初的接触方式极具迷惑性,差点导致他的机器感染远程访问木马 (RAT)。
这种尝试部署 RAT 的行为模式,与上周由澳大利亚、德国、日本和美国机构联合发布的国际咨询中描述的活动一致。该咨询报告指出,朝鲜操作员利用虚假工作面试入侵了超过 30,000 台设备,并窃取了超过 1000 万美元。
此外,Rust 的包生态系统在 8 月遭受了一次供应链攻击。当时发布了 arrayref crate 的恶意版本,这些版本会下载恶意软件到用户机器上。Arrayref 在其生命周期内记录了 2.45 亿次下载,尽管恶意发布版本仅存在了不到两个小时。证据表明,此次事件源于维护者的凭据被泄露,而非项目开发者故意引入恶意软件。
Harvey 敦促 Rustaceans 仔细审查未经请求的联系,即使发送者看起来合法,也应坚持通过受信任的平台进行通话。





