یک تماس کاری میتواند به انتشار یک کریت منتهی شود: تهدید تازه علیه توسعهدهندگان Rust
تیمهای امنیتی Rust به نگهدارندگان پروژهها درباره تماسهای جعلی کاری و پروژهای هشدار دادهاند؛ تماسهایی که هدفشان وادار کردن قربانی به نصب نرمافزار یا اجرای فرمان است. برای توسعهدهندگان Rust در ICP، پیام عملی این است که فرایند ورود افراد و اعتبارنامههای انتشار را یک مرز امنیتی واحد بدانند.

جدیدترین هشدار امنیتی Rust پیش از اجرای Cargo آغاز میشود. در ۱۷ سپتامبر، تیم crates.io و گروه پاسخگویی امنیتی Rust اعلام کردند که به باور آنها، کارزاری در حال هدف گرفتن اعضای پروژه Rust و مالکان کریتهای محبوب است؛ هدف، نفوذ به دستگاهها و حسابهایی است که امکان انتشار بدافزار را دارند.
روش گزارششده عمداً عادی به نظر میرسد: یک پیام ناخواسته، پیشنهاد شغل، پروژه یا قرارداد را مطرح میکند؛ تماس ویدیویی اعتماد اجتماعی ایجاد میکند؛ سپس از هدف خواسته میشود کدی را که ظاهراً یک کُدک صوتیِ مفقود یا ابزار ضروری است نصب کند، یا فرمانی را اجرا کند؛ گاهی این فرمان از طریق محتوای کلیپبورد منتقل میشود. تیم Rust همچنین هشدار داده است که مهاجمان شرکتها و حسابهای لینکدینِ ظاهراً معتبر میسازند تا در بررسیهای سطحی واقعی به نظر برسند.
این توالی برای سازندگان ICP مهم است، چون رایانه نگهدارنده معمولاً به چیزی فراتر از کد منبع دسترسی دارد: اعتبارنامههای Git، توکنهای crates.io، دسترسیهای ابری، کلیدهای استقرار و گردشکار انتشار بستههای Rust مرتبط با کانستر. بنابراین یک موفقیت در مهندسی اجتماعی میتواند بدون سوءاستفاده از rustc یا Cargo به یک رویداد زنجیره تأمین تبدیل شود.
این هشدار پس از حادثهای در ژوئن منتشر شده است که مت ماسترَچ، توسعهدهنده Rust، آن را شرح داد. او از یک مصاحبه جعلی نوشت که مخزنی آلوده را تحویل میداد؛ طبق گزارش او، تروجان دسترسی از راه دور پشت وصلهها و مراحل مرتبط با build پنهان شده بود. شرکت Kudelski Security نیز بهطور جداگانه کارزار گستردهتر «مصاحبه مسری» را شرح داده است؛ کارزاری که در آن مهاجمان خود را جای استخدامکننده جا میزنند و توسعهدهندگان را به اجرای فایلها یا فرمانهای مخرب ترغیب میکنند. حتی اگر انتساب نهایی هنوز روشن نباشد، هر دو گزارش یک الگوی دفاعی مشترک را نشان میدهند.
فهرست اقدام فوری کوتاه است:
- تماس با افراد ناشناس را روی پلتفرمی برگزار کنید که خودتان کنترل میکنید؛ کُدک، افزونه جلسه یا ابزار پشتیبانیِ ارائهشده از سوی تماسگیرنده را نصب نکنید.
- فرمانهای کلیپبورد و مخزنهای مصاحبه را ورودی نامعتبر بدانید. پیش از اجرای build یا test، اسکریپتها، hookهای چرخه عمر، وصلهها و فایلهای build را بررسی کنید.
- اعتبارنامههای انتشار را از نشستهای عادی توسعه جدا کنید. MFA، توکنهای محدود، هویتهای جداگانه و تأیید انسانی برای انتشار کریت یا تغییر CI به کار ببرید.
- فعالیت حساب و تنظیمات بازیابی را دوباره بررسی کنید. تیم Rust مشخصاً توصیه کرده است ورودهای غیرمنتظره را بررسی و فعال بودن MFA را تأیید کنید.
- اگر احتمال نفوذ وجود دارد، استفاده از دستگاه برای کار انتشار را متوقف کنید، اعتبارنامهها را از یک دستگاه مورداعتماد دیگر تغییر دهید و با پشتیبانی crates.io یا امنیت Rust تماس بگیرید.
یک نکته احتیاطی مهم است: تیم پاسخگویی امنیتی Rust میگوید هنوز نمیداند آیا همه گزارشهای اخیر به یک کارزار واحد مربوطاند یا نه. این عدم قطعیت نتیجه عملی را تغییر نمیدهد. برای پروژههای Rust که به برنامههای ICP خدمت میکنند، مرز انتشار شامل فردی است که میتواند artifact را منتشر کند، دستگاهی که برای ساخت آن استفاده میشود و اعتبارنامههایی که توزیع را مجاز میکنند.
خبرخوان را در ایمیل بگیرید
هر سیگنال تازه، مستقیم از خط تولید. بدون مزاحمت، لغو عضویت در هر زمان.


