Rust公式が警告:メンテナーを狙った標的型攻撃が進行中、目的は公開権の奪取
すべての人が信頼性が高く効率的なソフトウェアを構築できるようにする。
日本語
コピー

2026年9月17日 · Adam Harvey crates.io チームと Security Response Working Groupを代表して
現在、rust-lang のメンバーと人気 crate のオーナーを狙った攻撃が続いており、その目的はデバイスとアカウントを乗っ取り、そこからマルウェアを公開することだと私たちは考えている。
観測していること
攻撃者は、仕事の話、プロジェクト、契約の機会など、こちらにとって好都合な話を口実にビデオ通話を設定し、その流れでターゲット自身のマシンに何かをインストールさせる(「足りないオーディオコーデック」など)か、コマンドを実行させる(クリップボードにコマンドを仕込んで貼り付けさせる、など)。
攻撃者は、ざっと見た程度の確認を通過できるよう、LinkedIn のページを含め、それらしい新しい会社のプロフィールを用意してくる。今年6月には同種の攻撃が著名な Rust 開発者多数を狙い、先月は arrayref crate が同様の攻撃で一時的に乗っ取られた。これらが同一の攻撃キャンペーンなのかは、現時点では分かっていない。
この手口はDPRK が使っていることが知られており、Rust コミュニティの外でも見られる。
できること
当面は慎重に動いてほしい。向こうから持ちかけられた接触には相応の疑いを持ち、見知らぬ相手と通話するときは信頼できるプラットフォームを使うこと。できれば自分から通話を開始し、普段使っているプラットフォームを使うのがよい。
アカウントの状態ももう一度確認してほしい。MFA が有効か、ログイン履歴が残るプラットフォームで不審なログインがないか、など。
自分のアカウントについて少しでも不安があれば、help@crates.io(crates.io アカウント関連)および security@rust-lang.org(それ以外)まで連絡してほしい。喜んで対応する。