EN
→ بازگشت به خبرخوان
شمارهٔ ۰۳۷۸Rust۲ دقیقه۳ منبع

یک تماس کاری می‌تواند به انتشار یک کریت منتهی شود: تهدید تازه علیه توسعه‌دهندگان Rust

تیم‌های امنیتی Rust به نگه‌دارندگان پروژه‌ها درباره تماس‌های جعلی کاری و پروژه‌ای هشدار داده‌اند؛ تماس‌هایی که هدفشان وادار کردن قربانی به نصب نرم‌افزار یا اجرای فرمان است. برای توسعه‌دهندگان Rust در ICP، پیام عملی این است که فرایند ورود افراد و اعتبارنامه‌های انتشار را یک مرز امنیتی واحد بدانند.

اشتراک‌گذاری
راست (Rust)
یک تماس کاری می‌تواند به انتشار یک کریت منتهی شود: تهدید تازه علیه توسعه‌دهندگان Rust
تصویر: تولید هوش مصنوعی

جدیدترین هشدار امنیتی Rust پیش از اجرای Cargo آغاز می‌شود. در ۱۷ سپتامبر، تیم crates.io و گروه پاسخ‌گویی امنیتی Rust اعلام کردند که به باور آن‌ها، کارزاری در حال هدف گرفتن اعضای پروژه Rust و مالکان کریت‌های محبوب است؛ هدف، نفوذ به دستگاه‌ها و حساب‌هایی است که امکان انتشار بدافزار را دارند.

روش گزارش‌شده عمداً عادی به نظر می‌رسد: یک پیام ناخواسته، پیشنهاد شغل، پروژه یا قرارداد را مطرح می‌کند؛ تماس ویدیویی اعتماد اجتماعی ایجاد می‌کند؛ سپس از هدف خواسته می‌شود کدی را که ظاهراً یک کُدک صوتیِ مفقود یا ابزار ضروری است نصب کند، یا فرمانی را اجرا کند؛ گاهی این فرمان از طریق محتوای کلیپ‌بورد منتقل می‌شود. تیم Rust همچنین هشدار داده است که مهاجمان شرکت‌ها و حساب‌های لینکدینِ ظاهراً معتبر می‌سازند تا در بررسی‌های سطحی واقعی به نظر برسند.

این توالی برای سازندگان ICP مهم است، چون رایانه نگه‌دارنده معمولاً به چیزی فراتر از کد منبع دسترسی دارد: اعتبارنامه‌های Git، توکن‌های crates.io، دسترسی‌های ابری، کلیدهای استقرار و گردش‌کار انتشار بسته‌های Rust مرتبط با کانستر. بنابراین یک موفقیت در مهندسی اجتماعی می‌تواند بدون سوءاستفاده از rustc یا Cargo به یک رویداد زنجیره تأمین تبدیل شود.

این هشدار پس از حادثه‌ای در ژوئن منتشر شده است که مت ماس‌ترَچ، توسعه‌دهنده Rust، آن را شرح داد. او از یک مصاحبه جعلی نوشت که مخزنی آلوده را تحویل می‌داد؛ طبق گزارش او، تروجان دسترسی از راه دور پشت وصله‌ها و مراحل مرتبط با build پنهان شده بود. شرکت Kudelski Security نیز به‌طور جداگانه کارزار گسترده‌تر «مصاحبه مسری» را شرح داده است؛ کارزاری که در آن مهاجمان خود را جای استخدام‌کننده جا می‌زنند و توسعه‌دهندگان را به اجرای فایل‌ها یا فرمان‌های مخرب ترغیب می‌کنند. حتی اگر انتساب نهایی هنوز روشن نباشد، هر دو گزارش یک الگوی دفاعی مشترک را نشان می‌دهند.

فهرست اقدام فوری کوتاه است:

  • تماس با افراد ناشناس را روی پلتفرمی برگزار کنید که خودتان کنترل می‌کنید؛ کُدک، افزونه جلسه یا ابزار پشتیبانیِ ارائه‌شده از سوی تماس‌گیرنده را نصب نکنید.
  • فرمان‌های کلیپ‌بورد و مخزن‌های مصاحبه را ورودی نامعتبر بدانید. پیش از اجرای build یا test، اسکریپت‌ها، hookهای چرخه عمر، وصله‌ها و فایل‌های build را بررسی کنید.
  • اعتبارنامه‌های انتشار را از نشست‌های عادی توسعه جدا کنید. MFA، توکن‌های محدود، هویت‌های جداگانه و تأیید انسانی برای انتشار کریت یا تغییر CI به کار ببرید.
  • فعالیت حساب و تنظیمات بازیابی را دوباره بررسی کنید. تیم Rust مشخصاً توصیه کرده است ورودهای غیرمنتظره را بررسی و فعال بودن MFA را تأیید کنید.
  • اگر احتمال نفوذ وجود دارد، استفاده از دستگاه برای کار انتشار را متوقف کنید، اعتبارنامه‌ها را از یک دستگاه مورداعتماد دیگر تغییر دهید و با پشتیبانی crates.io یا امنیت Rust تماس بگیرید.

یک نکته احتیاطی مهم است: تیم پاسخ‌گویی امنیتی Rust می‌گوید هنوز نمی‌داند آیا همه گزارش‌های اخیر به یک کارزار واحد مربوط‌اند یا نه. این عدم قطعیت نتیجه عملی را تغییر نمی‌دهد. برای پروژه‌های Rust که به برنامه‌های ICP خدمت می‌کنند، مرز انتشار شامل فردی است که می‌تواند artifact را منتشر کند، دستگاهی که برای ساخت آن استفاده می‌شود و اعتبارنامه‌هایی که توزیع را مجاز می‌کنند.

برچسب‌هاRustامنیتزنجیره تأمینcrates.io
منابع مستند۳ مرجع
  1. [۰۱]Be alert: targeted attacks on prominent Rustaceansblog.rust-lang.org
  2. [۰۲]How DPRK’s Contagious Interview Campaign Targets Developerskudelskisecurity.com
  3. [۰۳]Anatomy of a Failed (Nation-State?) Attackgrack.com
خواندنی بعدی

خبرخوان را در ایمیل بگیرید

هر سیگنال تازه، مستقیم از خط تولید. بدون مزاحمت، لغو عضویت در هر زمان.

خوراک RSS در دسترس · بدون هرزنامه