💬 观点Simon Willison
Be alert: targeted attacks on prominent Rustaceans — Rust 生态正遭社工攻击:假面试骗你装恶意软件,再投毒 crate。
Rust 生态正遭社工攻击:假面试骗你装恶意软件,再投毒 crate。
2026-09-17原文
本文为要点摘要,完整细节以原文为准。
- 攻击者用视频通话伪装成工作、项目或合同机会,诱导目标安装所谓缺失的音频编解码器,或直接在剪贴板里放命令让目标执行。上月 arrayref 等 crate 的供应链攻击就用了这套手法。对 agent 工具链的含义:任何能读剪贴板、装依赖的自动化流程都可能被同一路径利用。
- 警告来自 Adam Harvey 与 crates 安全团队,目标包括 rust-lang 成员和热门 crate 的所有者,目的是拿到发布权限后投毒。对开发者的含义:发布凭证等同于高价值攻击面,需要单独隔离与审计。
- 作者认为当前最现实的防御是依赖冷却期,即新版本发布后等几天再升级,寄望他人先发现异常。对工具链的含义:依赖更新策略应默认引入延迟窗口,而非即时拉取最新版。
原文:Be alert: targeted attacks on prominent Rustaceans · 作者 Simon Willison