Rustプロジェクトは先週、Rust-langチームのメンバーや人気クレートの所有者を狙った進行中のソーシャルエンジニアリングキャンペーンについて警告を発しました。攻撃者は開発者の認証情報を乗っ取り、悪意あるパッケージを配布することを目的としているとみられます。
この警告はcrates.ioチームとセキュリティ対応ワーキンググループが発したものです。同アラートによると、攻撃者は求人や契約案件を装って標的をビデオ通話に誘い込むとしています。
通話が始まると、標的は「音声コーデックが不足している」といった口実でソフトウェアのインストールを促されたり、クリップボードに貼り付けられた悪意あるコードを実行するよう仕向けられたりします。
この手口に信憑性を持たせるため、攻撃者は新たに架空の企業を設立し、ざっと見ただけでは違和感のないLinkedInページまで用意しています。
Rustチームは今回のキャンペーンを、過去に発生した2件のインシデントと関連付けています。多くの著名なRust開発者が6月に発生した同様の攻撃の標的となったほか、arrayrefクレートも8月に一時的に侵害されており、同チームはこれも類似の手口によるものだと説明しています。ただし、これらの事案がすべて同一のキャンペーンによるものかどうかは不明だとしています。
SecurityWeekはこれまでにarrayrefの事案について報じており、この件は8月20日に発覚し、北朝鮮の脅威アクターとの関連が指摘されていました。攻撃者はarrayrefの開発者のアカウントを侵害し、複数の悪意あるクレートを公開していました。
今回の新たな警告の中でRustチームは、北朝鮮がこの種の手口を用いることで知られており、Rustコミュニティ以外でも同様の手口が確認されていると指摘しています。ただし、現在の一連の活動の背後にいる具体的な攻撃者名は明らかにされていません。
開発者に対しては、身に覚えのない接触には警戒するとともに、新たに接触してきた相手との通話は、自身が信頼できる、できれば自分自身で設定したプラットフォーム上で行うよう呼びかけています。また、自身のアカウントに不審な点がないか確認し、多要素認証が有効になっていることを確認したうえで、見覚えのないログインがないかもチェックするよう求めています。
翻訳元: https://www.securityweek.com/rust-team-members-and-popular-crate-owners-targeted-via-video-calls/