Мы полагаем, что в настоящее время проводится кампания, нацеленная на участников rust-lang и владельцев популярных крейтов (crates), которая пытается скомпрометировать их устройства и учетные записи с целью дальнейшего использования для публикации вредоносного ПО.
Что нам удалось обнаружить
Организуется видеозвонок под благовидным предлогом — возможно, для обсуждения работы, какого-то проекта или возможностей контрактной работы — а затем это используется в качестве вектора атаки, чтобы заставить жертву либо установить что-то на свой компьютер (например, якобы отсутствующий аудиокодек), либо выполнить другую команду (например, поместив команду в буфер обмена).
Эти злоумышленники создают новые, но выглядящие легитимно профили компаний, включая правдоподобное присутствие в LinkedIn, чтобы пройти поверхностную проверку.
Предыдущая атака подобного рода была направлена против многих видных разработчиков Rust в июне, а в прошлом месяце крейт arrayref был ненадолго скомпрометирован в результате аналогичных атак. На данный момент мы не знаем, являются ли все они частью одной и той же кампании.
Известно, что этот стиль атак используется КНДР, и он также наблюдался за пределами сообщества Rust.
Что вы можете сделать
Пожалуйста, проявите особую осторожность в ближайшее время. Проявляйте обоснованную подозрительность к неожиданным обращениям и убедитесь, что любые звонки с новыми людьми происходят на платформах, которым вы доверяете — в идеале старайтесь сами организовывать звонок на привычной для вас платформе.
Пожалуйста, также перепроверьте, все ли в порядке с вашими учетными записями: включена ли многофакторная аутентификация (MFA), нет ли неожиданных входов на платформах, которые это отслеживают, и так далее.
Если у вас есть какие-либо опасения по поводу ваших учетных записей, пожалуйста, обращайтесь на help@crates.io (по вопросам, связанным с учетными записями на crates.io) и/или security@rust-lang.org (по любым другим вопросам). Мы будем рады помочь.
