Rust官方發出警告,攻擊者持續鎖定Rust專案成員與熱門套件擁有者,先以工作、專案或合約合作名義接觸,再安排視訊通話,誘使受害者安裝惡意軟體或執行指令。攻擊目的是取得開發者裝置或帳號控制權,再利用套件發布權限散布惡意程式。
Rust開發者可將程式功能封裝成套件,透過官方套件登錄網站crates.io發布,熱門套件可能被大量軟體專案引用,套件擁有者帳號一旦遭入侵,攻擊者便可能發布惡意版本,讓使用相關套件的其他軟體受到影響。
Rust官方觀察到,攻擊者會建立看似正常的公司資料與LinkedIn頁面,再以工作或合作機會接觸開發者。視訊通話開始後,攻擊者可能謊稱電腦缺少音訊編解碼器,要求安裝指定軟體,也可能把指令放入剪貼簿,再誘使受害者執行。
相似手法已多次出現在Rust社群,2026年6月,多名知名Rust開發者曾遭鎖定,8月Rust套件arrayref也曾遭短暫入侵,攻擊者透過相似手法取得發布能力並送出惡意版本,另有其他套件受到波及。Rust團隊隨後移除惡意版本並鎖住arrayref作者帳號。
Rust官方尚未確認6月、8月與9月事件是否屬於同一波攻擊,Rust官方指出,相關攻擊手法過去曾出現在北韓駭客活動,但沒有將這波攻擊直接歸咎於北韓。
Rust建議開發者留意陌生工作與合作邀約,視訊會議使用熟悉且可信任的服務,並由開發者建立會議連結,crates.io與其他開發服務帳號也應啟用多因素驗證,並檢查是否出現非本人登入紀錄。
Comments (0)