
Проект Rust сообщил, что злоумышленники нацеливаются на участников сообщества и владельцев пакетов через фальшивые собеседования, чтобы компрометировать устройства и распространять вредоносную программу. В блоге команды Rust, инженер по безопасности Адам Харви отметил, что тактика атак напоминает использованные в подделках рекрутеров из Северной Кореи. «Видеозвонок устанавливается для чего-то позитивного – может быть, для работы, может быть, для проекта, может быть, для контрактной возможности, и затем используется как вектор для того, чтобы заставить цель установить что-то на своем компьютере или выполнить другую команду,» – написал Харви.
Напоминание о рисках пришло на фоне нескольких атак на сообщество Rust, произошедших летом. В июне разработчики Rust столкнулись с фальшивыми предложениями о собеседованиях, якобы исходящими от венчурной капитальной компании из Сингапура. Мэтт Мастраччи, который поддерживает пакеты на реестре crates.io, рассказал, что компания, предоставляющая эти предложения, оказалась неактивной, но первоначальное обращение выглядело убедительно и почти привело к заражению его устройства трояном для удаленного доступа.
Попытка развертывания RAT напоминает деятельность, о которой сообщается в международном предупреждении, выпущенном на прошлой неделе, агентствами Австралии, Германии, Японии и США. В этом предупреждении утверждается, что операторы из Северной Кореи использовали фальшивые собеседования, чтобы скомпрометировать более 30 000 устройств и украсть более 10 миллионов долларов. Отдельно экосистема пакетов Rust также подверглась атаке на цепочку поставок в августе, когда дублированные версии пакета arrayref были опубликованы и загружали malware на устройства пользователей. Пакет arrayref за всю свою историю стал объектом 245 миллионов загрузок, хотя вредоносные выпуски были доступны менее двух часов. Доказательства указывают на то, что учетные данные одного из поддерживающих разработчиков были скомпрометированы, а не на то, что malware был преднамеренно введен разработчиками проекта. Харви призвал участников сообщества Rust внимательно рассматривать незапрашиваемые обращения, даже если отправитель кажется законным, и проводить звонки через доверенные платформы.





