Simon Willison 10小时前 · 2026-09-18 08:19:40 · 4 阅读
警惕:针对知名 Rust 开发者的定向攻击
警惕:针对知名 Rustacean 的定向攻击。来自 Adam Harvey 和 crates 安全团队的重要警告:
我们认为,目前存在一场持续的活动,正针对 rust-lang 成员以及热门 crate 的所有者,试图入侵其设备与账号,再利用这些被控资源发布恶意软件。
攻击者会发起看似积极用途的视频通话——可能是求职、项目合作或合同洽谈——随后将其作为攻击向量,诱导受害者安装额外组件(例如所谓的缺失音频编解码器),或在电脑上执行其他命令(例如通过剪贴板注入命令)。
上个月,这种手法已成功用于对 array ref crate 发起的供应链攻击等事件。
任何依赖开源软件的系统(几乎涵盖所有软件)都由一组人类构成潜在攻击向量——即该软件依赖网络中拥有发布权限的所有人员。
我认为目前最佳的防御策略是采用 依赖冷却期,即在新包发布后等待数日再升级,寄望于供应链攻击能被其他参与者先行发现。
原始来源: Simon Willison