Minacce · 12 ore fa
Il Rust project ha avvertito che una campagna in corso sta prendendo di mira i membri del team e i maintainer di crate popolari per rubare credenziali e spingere package malevoli su crates.io. Il segnale rilevante non è il singolo portatile esposto, ma il canale di fiducia che porta a pubblicare codice che altri useranno come legittimo.
Il trucco passa da video call che sembrano colloqui o opportunità di lavoro. Durante la chiamata, il bersaglio viene spinto a installare software o a eseguire un comando incollato nella clipboard, così l'attaccante ottiene accesso all'account del maintainer e può compromettere le release del crate; il Rust team collega questo schema ai tentativi di giugno e al caso arrayref di agosto.
Per chi pubblica software, la difesa non finisce sul desktop del maintainer: se l'account di pubblicazione viene preso, la supply chain eredita la fiducia già accordata al package. Il rischio resta quindi sui publisher e sui team che gestiscono identità di sviluppo e rilascio, anche quando l'infrastruttura di build non mostra anomalie.
2 fonti che coprono questa storia
Rustaceans warned of job interviews with a malicious payload
Attackers are courting crate owners with plausible company profiles and booby-trapped recruitment calls
Rust Team Members and Popular Crate Owners Targeted via Video Calls
It’s unclear if the attacks are part of previous campaigns against Rust, but the techniques used by the attackers match those used by North Korea.
Part of the PlainSec briefing for 2026-09-21