Rust 维护者遭遇定向供应链攻击

Simon Willison··作者 Simon Willison

关键信息

这种手法类似 ClickFix:攻击者通过伪造错误或缺少编解码器的提示,诱使受害者粘贴并运行恶意命令。2026 年 8 月的一次相关入侵已成功发布 arrayref 等 Rust 软件包的恶意版本;将依赖更新延迟数天可能降低风险,但无法阻止所有攻击。

资讯摘要

2026 年 9 月 17 日,Adam Harvey 与 Rust 软件包安全团队发出警告,称攻击者正在主动针对 rust-lang 成员和热门软件包的所有者。该活动旨在攻陷维护者的设备和账户,以便攻击者借助受信任的软件包版本传播恶意程序。典型手法是先提供看似有吸引力的机会,例如工作面试、项目讨论或合同合作,随后安排视频通话。在通话期间,攻击者可能声称缺少音频编解码器,要求目标安装某个程序,或诱导其执行通过剪贴板提供的命令。

这项警告是在 2026 年 8 月 arrayref 等软件包遭遇成功供应链攻击后发布的,表明此类手法已经造成实际入侵。风险并不限于 Rust,因为几乎所有现代软件都依赖复杂的开源软件包网络,而每名拥有发布权限的人都可能成为攻击入口。一项建议的防御措施是设置“依赖冷却期”,即在新版本发布后等待数日再升级,为社区发现、移除和报告恶意更新争取时间。

资讯正文

Adam Harvey 和 crates 安全团队发出了一项重要警告:

“我们认为,目前有一场持续进行的攻击行动,目标是 rust-lang 成员和热门 crate 的所有者。攻击者企图入侵他们的设备和账户,以便利用这些账户发布恶意软件。

“攻击者会以某种积极的事情为由安排视频通话——可能是工作机会、项目合作,也可能是合同机会——然后以此为途径,诱使目标在电脑上安装某些东西(例如声称缺失的音频编解码器),或执行其他命令(比如将命令放入剪贴板)。”

上个月,这种伎俩被用于成功实施针对 arrayref crate 的供应链攻击;此外还有其他项目也遭到攻击。

任何依赖开源软件的软件(几乎包括所有软件)背后,都存在一个可能成为攻击途径的人员网络——其中包括对该软件依赖网络内任何软件包拥有发布权限的每一个人。

我想,我们目前最好的防御措施是采用“依赖冷却期”:在新版本软件包发布后等待几天再升级,希望此类供应链攻击能够先被其他人发现。

来源与参考

  1. 原始链接
  2. Be alert: targeted attacks on prominent Rustaceans

收录于 2026-09-19