字号 ·· | 护眼
theregister

Rust开发者被警告求职面试中藏有恶意载荷

Rust项目发出了警告:攻击者似乎正在针对该项目的贡献者及相关软件包的开发者,试图入侵他们的设备并窃取他们的账户信息,从而可能通过Rust的软件包生态系统传播恶意软件。在Rust官方博客上,专注于安全领域的软件工程师Adam Harvey指出,这些攻击手段与朝鲜伪造的招聘活动非常相似。“攻击者会以看似正当的名义(比如提供工作机会、合作项目或合同信息)发起视频通话,然后利用这个机会让受害者在其电脑上安装某些程序(比如声称‘缺失’的音频解码器),或者执行其他恶意命令(例如通过将恶意代码复制到剪贴板来实现),”Harvey写道。“这些攻击者还会创建看似正规的公司资料,甚至在LinkedIn上建立虚假的个人资料,以通过初步审查。”此前,Rust社区在夏季已经遭遇过多次类似攻击。6月份,Rust开发者曾收到来自一家新加坡风险投资公司的虚假面试邀请;负责维护Rust软件包注册库(crates.io)的Matt Mastracci表示,这家所谓的招聘机构实际上早已不存在。尽管如此,这些虚假邀请仍然具有很高的欺骗性,差点导致他的电脑感染远程控制木马。这种攻击方式与澳大利亚、德国、日本和美国等机构上周发布的国际警告中的描述高度吻合——这些机构指出,朝鲜黑客曾利用虚假招聘活动入侵了超过3万台设备,并窃取了超过1000万美元的资金。此外,Rust的软件包生态系统还在8月份遭受了一次供应链攻击:当时恶意版本的arrayref软件包被发布,导致用户的电脑被感染恶意软件。虽然arrayref软件包在其整个生命周期内共被下载了2.45亿次,但恶意版本仅存在了不到两小时。

证据表明,是维护者的凭证遭到泄露,而非恶意软件由项目开发者故意植入。哈维敦促Rustaceans(Rust社区成员)仔细审查任何未经请求的接触,即使发件人看似合法,也应通过受信任的平台进行通话。®