
El proyecto Rust ha informado que los atacantes están apuntando a los miembros de la comunidad y a los propietarios de paquetes a través de entrevistas falsas para comprometer dispositivos y propagar malware. En el blog del equipo de Rust, el ingeniero de seguridad Adam Harvey señaló que la táctica de los ataques recuerda a las utilizadas en las falsificaciones de reclutadores de Corea del Norte. «Se establece una videollamada para algo positivo – puede ser para un trabajo, puede ser para un proyecto, puede ser para una oportunidad de contrato, y luego se utiliza como un vector para hacer que el objetivo instale algo en su computadora o ejecute otro comando,» – escribió Harvey.
El recordatorio de los riesgos llegó en medio de varios ataques a la comunidad de Rust que ocurrieron durante el verano. En junio, los desarrolladores de Rust se enfrentaron a ofertas de entrevistas falsas, supuestamente provenientes de una empresa de capital de riesgo de Singapur. Matt Mastracci, quien mantiene paquetes en el registro crates.io, contó que la empresa que ofrecía estas propuestas resultó ser inactiva, pero el contacto inicial parecía convincente y casi llevó a la infección de su dispositivo con un troyano de acceso remoto.
El intento de desplegar RAT recuerda a la actividad reportada en una advertencia internacional emitida la semana pasada por las agencias de Australia, Alemania, Japón y EE.UU. En esta advertencia se afirma que los operadores de Corea del Norte utilizaron entrevistas falsas para comprometer más de 30,000 dispositivos y robar más de 10 millones de dólares. Por separado, el ecosistema de paquetes de Rust también fue atacado en una cadena de suministro en agosto, cuando versiones duplicadas del paquete arrayref fueron publicadas y descargaban malware en los dispositivos de los usuarios. El paquete arrayref ha sido objeto de 245 millones de descargas a lo largo de su historia, aunque las versiones maliciosas estuvieron disponibles por menos de dos horas. Las pruebas indican que las credenciales de uno de los desarrolladores de soporte fueron comprometidas, en lugar de que el malware fuera introducido intencionalmente por los desarrolladores del proyecto. Harvey instó a los miembros de la comunidad de Rust a examinar cuidadosamente los contactos no solicitados, incluso si el remitente parece legítimo, y a realizar llamadas a través de plataformas de confianza.





