Общността на програмния език Rust е предупредена за насочена атака срещу ключови разработчици, целяща да компрометира техните устройства и акаунти с цел разпространение на злонамерен софтуер в екосистемата на Rust. Атаките включват създаване на фалшиви профили в LinkedIn и използване на възможности за работа или договори, за да заблудят разработчиците да инсталират злонамерен софтуер. Работната група за сигурност на Rust и екипът на Crates.io издадоха предупреждението, отбелязвайки, че членовете на екипа Rust-Lang, отговорни за разработването на програмния език Rust, и собствениците на популярни crates са специално насочени. Твърди се, че нападателите използват сложни методи, включително създаване на привидно легитимни фирмени профили и присъствие в LinkedIn, за да изглеждат надеждни. Според бюлетина за сигурност, атаките често започват с видео разговор, представен като положителна възможност – работа, проект или договор. Този разговор след това се използва като вектор, за да убеди целта да инсталира злонамерен софтуер, като например фалшив аудио кодек, или да изпълни команда, потенциално чрез копиране и поставяне от компрометиран източник. Както се посочва в бюлетина, „Видео разговор се организира за нещо положително – може би за работа, може би за проект, може би за договорна възможност – и след това това се използва като вектор, за да накара целта да инсталира нещо на компютъра си (като уж липсващ аудио кодек) или да изпълни друга команда (например, чрез поставяне на команда в клипборда).“ Разработчиците на Rust са призовани да останат бдителни и да гарантират, че техните акаунти са защитени с многофакторна автентификация и други мерки за сигурност.
Прочетете оригиналното отразяване
💬 Коментари
📜 Правила за коментари