
Розробників Rust та власників пакетів на crates.io атакують під виглядом рекрутерів. Команда Rust попередила про фейкові співбесіди, під час яких жертв намагаються змусити запустити шкідливий код.
Про це повідомляє The Register.
Шахраї пропонують роботу, участь у проєкті чи контракт, після чого призначають відеодзвінок. Під час нього співрозмовник може попросити встановити нібито відсутній аудіокодек або виконати команду, скопійовану в буфер обміну. Щоб не викликати підозр, зловмисники створюють правдоподібні профілі компаній і сторінки в LinkedIn, які можуть пройти поверхневу перевірку.
Rust-спільнота вже стикалася зі схожими атаками цього літа. Наприклад, у червні розробник Метт Мастраччі, який підтримує пакети в crates.io, отримав пропозицію нібито від сінгапурського венчурного фонду Lua Ventures. Листування та профілі виглядали переконливо, хоча сама компанія на той момент уже не працювала.
Після розмови Мастраччі надіслали «тестове завдання» — репозиторій на TypeScript. Усередині ховався RAT — троян для віддаленого доступу. Шкідливий код був замаскований так, щоб запуститися під час виконання звичних для тестового завдання команд. Утім, розробник помітив підозрілі файли раніше й не заразив основний комп’ютер.
А наскільки далеко може зайти компрометація одного власника пакета, команда Rust побачила в серпні. Тоді зловмисники, ймовірно, отримали доступ до комп’ютера або облікових даних автора популярного пакета crate arrayref і опублікували його шкідливу версію. Вона пробула на crates.io лише 86 хвилин, але за цей час її встигли завантажити 2 285 разів.
Тож розробникам радять особливо уважно ставитися до несподіваних пропозицій роботи чи контрактів, перевіряти компанії та співрозмовників, самим створювати посилання на відеодзвінки через знайомі сервіси, а також перевіряти активні сесії акаунтів і ввімкнути багатофакторну автентифікацію.
Раніше dev.ua писав про схожі схеми. Наприклад, у серпні український розробник розповідав про технічну співбесіду, під час якої його попросили запустити заражений GitHub-репозиторій.



