警惕:针对知名 Rust 开发者的定向攻击正在发生

警惕:针对著名Rustacean的有针对性袭击

来自 Adam Harvey 和 crates 安全团队的重要警告:

我们认为,当前正有一场针对 Rust 社区成员及热门 crate 所有者的持续性攻击活动,攻击者试图入侵受害者的设备和账户,并利用这些资源发布恶意软件。攻击者会以某种看似积极的理由(例如工作、项目或合作机会)安排一次视频通话,随后将此作为攻击载体,诱使受害者在其计算机上安装某些内容(如所谓的缺失音频编解码器),或执行其他命令(例如通过将恶意命令置于剪贴板中)。

上个月,这一手法曾成功用于一起 对阵列REF箱的供应链攻击 攻击事件,以及其他多起案例。

任何依赖开源软件的程序(几乎可以说是所有软件)都存在一个由人构成的网络,而其中每一个对相关依赖链中任一软件包拥有发布权限的人都可能成为潜在的攻击入口。

目前看来,我们最好的防御措施或许是 依赖冷却时间——在升级到新版本之前,先让新发布的软件包在系统中运行几天,以期此类供应链攻击能被他人及时发现。

标签:开源安全宁静供应链依赖冷却

添加评论
点赞收藏
点踩分享查看原文
评论
?
参与讨论