Целевые атаки на Rust-мейнтейнеров: звонок вместо фишинга

Crates security team и Adam Harvey предупредили о кампании против участников rust-lang и владельцев популярных пакетов: цель — захватить устройство или аккаунт и опубликовать вредоносный код от имени мейнтейнера.
Звонят с хорошим поводом — работа, проект, контракт. На видеозвонке просят установить «недостающий аудиокодек» или вставить команду из буфера обмена в терминал. Классического фишинга в почте здесь нет: атакующим нужен доступ к машине, с которой выходят релизы.
Как выглядит вектор
- видеозвонок под видом предложения о работе, коллаборации или контракта;
- установка софта «для звука» прямо на созвоне;
- команда в буфере обмена, которую просят выполнить.
В прошлом месяце приём сработал в supply chain-атаке на crate array ref и другие пакеты. Simon Willison перепостил предупреждение 17 сентября 2026 года.
Источник: Be alert: targeted attacks on prominent Rustaceans.