Перейти к содержимому
Экосистема AI Vibe

Новости

Целевые атаки на Rust-мейнтейнеров: звонок вместо фишинга

Редакция 18 сентября 2026 г.

Разработчик на видеозвонке получает просьбу установить кодек — за кадром схема захвата аккаунта мейнтейнера для публикации вредоносного пакета.

Crates security team и Adam Harvey предупредили о кампании против участников rust-lang и владельцев популярных пакетов: цель — захватить устройство или аккаунт и опубликовать вредоносный код от имени мейнтейнера.

Звонят с хорошим поводом — работа, проект, контракт. На видеозвонке просят установить «недостающий аудиокодек» или вставить команду из буфера обмена в терминал. Классического фишинга в почте здесь нет: атакующим нужен доступ к машине, с которой выходят релизы.

Как выглядит вектор

  • видеозвонок под видом предложения о работе, коллаборации или контракта;
  • установка софта «для звука» прямо на созвоне;
  • команда в буфере обмена, которую просят выполнить.

В прошлом месяце приём сработал в supply chain-атаке на crate array ref и другие пакеты. Simon Willison перепостил предупреждение 17 сентября 2026 года.

Источник: Be alert: targeted attacks on prominent Rustaceans.