Crates.io предупредила о целевых атаках на мейнтейнеров Rust через видеозвонки
Адам Харви и команда безопасности crates.io выпустили предупреждение о продолжающейся целевой кампании против участников проекта rust-lang и владельцев популярных crate (пакетов для языка Rust). Цель атакующих, скомпрометировать устройства и аккаунты жертв, чтобы затем публиковать от их имени вредоносный код.
Схема такая: жертве назначают видеозвонок под благовидным предлогом, предложение работы, участие в проекте или контракт. Во время звонка её либо просят установить что-то на компьютер (например, «недостающий» аудиокодек), либо убеждают выполнить команду, которую заранее помещают ей в буфер обмена. В прошлом месяце этот приём уже сработал: злоумышленники провели успешную атаку на цепочку поставок через crate «array ref» и, по словам авторов предупреждения, ряд других пакетов, какие именно, не уточняется.
Предупреждение на своём блоге 17 сентября 2026 года переопубликовал разработчик и блогер Саймон Уиллисон, добавив собственный комментарий. По его словам, любое ПО, зависящее от открытого кода (а это почти любое ПО), несёт в себе целую сеть людей, потенциальных векторов атаки: ей становится каждый, у кого есть право публиковать хоть один пакет из дерева зависимостей. Лучшей доступной защитой Уиллисон называет выдержку перед обновлением: не переходить на новую версию пакета сразу после выхода, а подождать несколько дней в надежде, что за это время атаку, подобную описанной, заметит и раскроет кто-то другой.
Ключевые факты
- Адам Харви и команда безопасности crates.io предупредили о продолжающейся кампании целевых атак на участников rust-lang и владельцев популярных crate
- Схема: видеозвонок под предлогом работы, проекта или контракта, затем, просьба установить «недостающий» аудиокодек или выполнить команду, заранее подложенную в буфер обмена
- В прошлом месяце приём уже сработал: успешная атака на цепочку поставок через crate «array ref» и, по формулировке авторов, ряд других пакетов без уточнения, каких именно
- Саймон Уиллисон, переопубликовавший предупреждение 17 сентября 2026 года, отмечает: любой человек с правом публикации пакета в дереве зависимостей открытого ПО, потенциальный вектор атаки
- Рекомендованная им защита, не обновляться на новые версии пакетов сразу, а выдерживать паузу в несколько дней, чтобы у сообщества было время заметить атаку
Почему это важно
Речь о социальной инженерии, нацеленной не на код, а напрямую на людей с правом публикации в экосистеме Rust: один скомпрометированный аккаунт мейнтейнера превращается в канал для рассылки вредоносного кода всем, кто зависит от его crate. Это ещё один эпизод в ряду атак на цепочки поставок открытого ПО, где точкой входа становится не уязвимость в коде, а доверие конкретного человека к конкретному видеозвонку.
Кому это важно
В первую очередь, участникам rust-lang и владельцам популярных crate, которых сейчас целенаправленно ищут атакующие. Дальше по цепочке, всем разработчикам и компаниям, чьи продукты зависят от Rust-пакетов: успешная атака на один crate потенциально задевает весь его дерево зависимостей.
Как это применить
Настороженно относиться к неожиданным видеозвонкам с предложением работы, проекта или контракта, особенно если по ходу разговора просят что-то установить (в том числе «недостающий» кодек) или выполнить команду из буфера обмена, это описанный в предупреждении сценарий, а не гипотетический. Практическая мера, которую предлагает Уиллисон, вводить у себя паузу (выдержку) в несколько дней перед обновлением на новую версию пакета, а не переходить на неё сразу после выхода.
Можно ли доверять
Предупреждение исходит напрямую от команды безопасности crates.io и Адама Харви, официального источника для экосистемы Rust, а не с чужих слов. Переопубликовавший его Саймон Уиллисон, известный и давно проверяемый разработчик и блогер. При этом сам источник не называет ни точной даты успешной атаки на «array ref» (только «в прошлом месяце»), ни других задетых пакетов, ни имён пострадавших, ни технических деталей вредоносного ПО, эти пробелы остаются открытыми, и восполнять их домыслом не стоит.
Риски и подводные камни
Предупреждение оставляет без ответа ключевые вопросы: сколько аккаунтов и пакетов затронуто, кто стоит за кампанией и как именно работает вредоносный код после установки. Сама рекомендованная защита, пауза перед обновлением, сформулирована автором как временная и неидеальная мера («лучшее, что есть прямо сейчас»), а не как надёжное решение проблемы: она снижает риск, но не устраняет саму возможность подобных атак через социальную инженерию.
«Мы считаем, что сейчас ведётся кампания, нацеленная на участников rust-lang и владельцев популярных crate, цель которой, скомпрометировать устройства и аккаунты для последующей публикации вредоносного ПО.»
— Адам Харви и команда безопасности crates.io