Члены команды Rust и популярные владельцы ящиков подверглись нападению с помощью видеозвонков

На прошлой неделе проект Rust предупредил, что продолжающаяся кампания социальной инженерии нацелена на членов команды Rust-lang и владельцев популярных ящиков с целью кражи учетных данных разработчиков и развертывания вредоносных пакетов. Команда crates.io и рабочая группа по реагированию на проблемы безопасности выпустили предупреждение. Согласно предупреждению, злоумышленники заманивают жертв на видеозвонки под видом предложений о работе или возможности заключения контракта. После разговора жертву обманом заставляют установить программное обеспечение под предлогом отсутствия аудиокодека или выполнить вредоносный код, вставленный в буфер обмена. Чтобы повысить доверие к этому подходу, злоумышленники создают новые компании со страницами в LinkedIn, достаточно убедительными, чтобы их можно было быстро просмотреть. Команда Rust связала кампанию с двумя предыдущими инцидентами. Многие известные разработчики Rust подверглись аналогичной атаке в июне, а крейт arrayref был на короткое время скомпрометирован в августе в результате того, что команда назвала подобными атаками. В ведомстве заявили, что не знают, являются ли все эти инциденты частью одной и той же кампании. SecurityWeek ранее сообщал об инциденте arrayref, который произошел 20 августа и был связан с северокорейскими злоумышленниками. Злоумышленники скомпрометировали учетную запись разработчика arrayref и опубликовали несколько вредоносных ящиков.


Источник: SecurityWeek — https://www.securityweek.com/rust-team-members-and-popular-crate-owners-targeted-via-video-calls/