Rust 官方警告:针对知名 Rust 开发者的定向攻击正在持续
来源: blog.rust-lang.org — 2026-09-17
概述
Rust 官方与 crates.io 安全响应组发布警告:有一场持续进行的攻击行动针对 rust-lang 成员与热门 crate 的所有者,目的是入侵他们的设备与账号,再用这些账号发布恶意软件。攻击以面试、项目或合同机会的名义安排视频通话,诱导目标安装所谓缺失的音频编解码器,或执行剪贴板里塞好的命令,并伪造 LinkedIn 主页这类公司档案通过粗筛。
核心要点
- 攻击者会安排一次「积极目的」的视频通话,再诱导安装伪造的音频编解码器或执行剪贴板里的命令。
- 他们会伪造看起来正规的公司档案与 LinkedIn 主页,以便通过浏览式的检查。
- 六月已有类似攻击针对多位知名 Rust 开发者,上个月 arrayref crate 也被同类手法短暂攻陷。
- 官方指出这种手法与朝鲜(DPRK)惯用的攻击方式一致,在 Rust 社区之外也出现过。
- 建议对冷启动的联系保持警惕,通话尽量由自己挑在可信平台上发起,并复查 MFA 与异常登录记录。
金句
我们相信有一场持续进行的攻击行动,正试图入侵开发者的设备与账号,以便用它们发布恶意软件。
👍 0
👎 0
返回 Lobsters 首页