Атаки на розробників Rust під виглядом рекрутерів
Розробників Rust та власників пакетів на crates.io атакують шахраї, маскуючись під рекрутерів. Команда Rust попередила про фейкові співбесіди, під час яких намагаються змусити жертв запустити шкідливий код.
Згідно з повідомленням The Register, шахраї пропонують вакансії, після чого організовують відеодзвінки. Під час розмови можуть попросити встановити аудіокодек або виконати команду з буфера обміну. Для підвищення довіри зловмисники створюють правдоподібні профілі компаній у LinkedIn.
Приклади атак
Цього літа Rust-спільнота вже стикалася зі схожими випадками. У червні розробник Метт Мастраччі отримав пропозицію від неіснуючого венчурного фонду Lua Ventures. Після розмови йому надіслали «тестове завдання» з репозиторієм на TypeScript, що містив RAT — троян для віддаленого доступу. На щастя, він виявив підозрілі файли до зараження комп'ютера.
У серпні зловмисники, ймовірно, отримали доступ до облікових даних автора популярного пакета crate arrayref і опублікували його шкідливу версію. Вона була завантажена 2 285 разів за 86 хвилин.
Рекомендації для розробників
- Будьте уважні до несподіваних пропозицій роботи.
- Перевіряйте компанії та співрозмовників.
- Створюйте посилання на відеодзвінки через знайомі сервіси.
- Перевіряйте активні сесії акаунтів.
- Увімкніть багатофакторну автентифікацію.
Раніше dev.ua повідомляв про подібні схеми, зокрема, випадок з українським розробником, якого під час співбесіди попросили запустити заражений GitHub-репозиторій.
Джерело: dev.ua (https://dev.ua/news/shakhrai-poliuiut-na-rustivtsiv-1790002165)