Rust 程式語言社群已收到警告,指出關鍵開發者成為了有針對性的攻擊對象,旨在入侵他們的設備和帳戶,以便在 Rust 生態系統內散佈惡意軟體。這些攻擊涉及創建虛假的 LinkedIn 個人資料,並利用工作或合約機會來誘騙開發者安裝惡意軟體。Rust 安全響應工作組和 Crates.io 團隊發布了警告,指出 Rust-Lang 團隊成員(負責開發 Rust 程式語言)和熱門 crates 的擁有者正在被特別針對。據稱,攻擊者採用了複雜的方法,包括建立看似合法的公司檔案和 LinkedIn 存在,以顯示其可信度。根據安全公告,這些攻擊通常始於一通視訊電話,被視為積極的機會——一份工作、一個專案或一份合約。然後,此通電話被用作向量,以說服目標在其電腦上安裝惡意軟體(例如,假定的音訊編解碼器),或執行另一個命令(例如,通過從受損來源複製和貼上)。如公告中所述,「視訊電話是為了某件積極的事情而設置的——也許是為了工作,也許是為了專案,也許是為了合約機會——然後這被用作一個向量,以使目標在其電腦上安裝某物(例如,據稱缺失的音訊編解碼器),或執行另一個命令(例如,通過將命令放在剪貼簿中)。」Rust 開發者被敦促保持警惕,並確保他們的帳戶使用多重驗證和其他安全措施加以保護。
閱讀原始報道
💬 评论
📜 评论政策