rust-lang 5小时前 · 2026-09-24 13:38:17 · 1 阅读
保持警惕:针对知名 Rust 开发者的定向攻击
我们认为目前存在一场持续的有组织的攻击行动,目标是 rust-lang 团队成员和热门 crate 的所有者。攻击者试图入侵其设备和账户,以便利用这些渠道发布恶意软件。
已观察到的情况
攻击者通常会以积极的事由发起视频通话——例如求职面试、项目合作或合同洽谈——随后将通话作为攻击向量,诱使目标在电脑上安装某些软件(如所谓的缺失音频编解码器),或执行其他命令(例如将恶意命令放入剪贴板)。
这些攻击者正在建立看似合法的新公司档案,包括具备可信度的 LinkedIn 主页,以通过初步审查。
此类攻击形式曾在 6 月针对众多知名 Rust 开发者,详见相关分析。上个月,arrayref crate 也通过类似的攻击手法被短暂攻陷。目前我们尚不清楚这些事件是否属于同一场攻击行动。
这种攻击风格已知被朝鲜民主主义人民共和国(DPRK)使用,且在 Rust 社区之外也屡见不鲜。
你可以做什么
近期请务必提高警惕。对陌生人的主动联系保持适度的怀疑,并确保与陌生人的任何通话都在你信任的平台上进行——最好是由你主动发起通话并使用你已习惯的平台。
同时也请再次检查账户状态是否异常:确认已启用多因素认证(MFA),检查是否存在在可追踪登录记录的平台上出现的异常登录情况等。
如果您对账户安全有任何担忧,请联系 help@crates.io(针对 crates.io 账户相关问题)和/或 security@rust-lang.org(针对其他安全问题)。我们非常乐意提供帮助。
原始来源: rust-lang