Rust 官方预警:针对维护者的定向攻击正在进行,目标是拿到发布权

赋能每个人构建可靠且高效的软件。

中文
复制
Be alert: targeted attacks on prominent Rustaceans | Rust Bl 的题图

2026 年 9 月 17 日 · Adam Harvey 代表 crates.io 团队与安全响应工作组

我们认为,目前有一场针对 rust-lang 成员和热门 crate 所有者的持续攻击行动,目的是入侵其设备和账号,进而利用它们发布恶意软件。

我们观察到的情况

攻击者会以一件好事为由安排视频通话——可能是工作机会,可能是项目,也可能是合同机会——然后借此让目标在自己的电脑上安装东西(比如一个所谓缺失的音频编解码器),或者执行另一条命令(例如把命令放进剪贴板让目标粘贴执行)。

这些攻击者会搭建看起来正规的新公司资料,包括像模像样的 LinkedIn 主页,以便通过粗略的审查。今年 6 月,一起同类攻击针对了许多知名 Rust 开发者;上个月,arrayref crate 也因类似攻击被短暂入侵。目前我们尚不清楚这些是否属于同一场攻击行动。

这种攻击手法已知被 DPRK 使用,也在 Rust 社区之外出现过

你可以做什么

近期请格外小心。对主动找上门的接触保持应有的怀疑,与陌生人通话时确保使用你信任的平台——最好由你来发起通话,并且用你已经在用的平台。

另外请再检查一遍你的账号是否正常:MFA 是否开启、在能记录登录的平台上有无异常登录,等等。

如果你对自己的账号有任何疑虑,请联系 help@crates.io(crates.io 账号相关问题)和/或 security@rust-lang.org(其他任何问题)。我们很乐意帮忙。

来源: Rust Blog← 返回首页