Minacce · 12 ore fa

Rust: i finti colloqui puntano alla supply chain

Il Rust project ha avvertito che una campagna in corso sta prendendo di mira i membri del team e i maintainer di crate popolari per rubare credenziali e spingere package malevoli su crates.io. Il segnale rilevante non è il singolo portatile esposto, ma il canale di fiducia che porta a pubblicare codice che altri useranno come legittimo.

Il trucco passa da video call che sembrano colloqui o opportunità di lavoro. Durante la chiamata, il bersaglio viene spinto a installare software o a eseguire un comando incollato nella clipboard, così l'attaccante ottiene accesso all'account del maintainer e può compromettere le release del crate; il Rust team collega questo schema ai tentativi di giugno e al caso arrayref di agosto.

Per chi pubblica software, la difesa non finisce sul desktop del maintainer: se l'account di pubblicazione viene preso, la supply chain eredita la fiducia già accordata al package. Il rischio resta quindi sui publisher e sui team che gestiscono identità di sviluppo e rilascio, anche quando l'infrastruttura di build non mostra anomalie.

Cronologia

Fonti

2 fonti che coprono questa storia

Part of the PlainSec briefing for 2026-09-21

Editions

Storie correlate