EN
→ بازگشت به خبرخوان
شمارهٔ ۰۳۷۲Rust۲ دقیقه۲ منبع

جدیدترین سطح حمله Rust: حساب کاربری نگه‌دارنده‌ها

هشدار تازه پروژه Rust نشان می‌دهد امنیت crate پیش از Cargo آغاز می‌شود: مهاجمان برای رسیدن به اعتبار انتشار و دستگاه‌های توسعه‌دهندگان، نگه‌دارنده‌ها را با مهندسی اجتماعی هدف می‌گیرند.

اشتراک‌گذاری
راست (Rust)
جدیدترین سطح حمله Rust: حساب کاربری نگه‌دارنده‌ها
تصویر: تولید هوش مصنوعی

پروژه Rust در ۱۷ سپتامبر درباره کارزاری فعال هشدار داد که اعضای rust-lang و صاحبان crateهای محبوب را هدف گرفته است. روش گزارش‌شده مهندسی اجتماعی است: مهاجمان خود را کارفرمای احتمالی، همکار پروژه یا طرف قرارداد معرفی می‌کنند و سپس در یک تماس ویدیویی قربانی را به نصب یک کدک صوتی جعلی یا اجرای فرمانی که در کلیپ‌بورد قرار داده شده، ترغیب می‌کنند.

اهمیت ماجرا در این است که حساب نگه‌دارنده بخشی از زیرساخت انتشار Rust است. نفوذ به دستگاه یا اعتبار یک توسعه‌دهنده می‌تواند راهی برای انتشار کد مخرب با نامی ایجاد کند که کاربران از قبل به آن اعتماد دارند. امنیت حافظه نمی‌تواند از حساب رجیستری، توکن دزدیده‌شده یا فرمانی که توسعه‌دهنده خارج از کامپایلر اجرا می‌کند محافظت کند.

برای توسعه‌دهندگان ICP که canisterهای Rust یا سرویس‌های جانبی می‌سازند، کنترل فوری، رویه‌ای است. تماس‌های فنی غیرمنتظره را مانند ورودی غیرقابل‌اعتماد در نظر بگیرید. از پلتفرم تماسی استفاده کنید که از قبل به آن اعتماد دارید؛ ترجیحاً دعوت جلسه را خودتان ایجاد کنید. کدک یا ابزار کمکی ارائه‌شده در یک تماس ناخواسته را نصب نکنید و فقط به این دلیل که تماس‌گیرنده می‌گوید برای رفع صدا یا تصویر لازم است، فرمانی را از کلیپ‌بورد اجرا نکنید. MFA، نشست‌های فعال، روش‌های بازیابی و فعالیت‌های اخیر انتشار را در حساب‌های متصل به crates.io و مخازن کد بررسی کنید.

پایگاه داده توصیه‌های RustSec نیز برای این رویکرد عملیاتی، سیگنال دومی فراهم می‌کند: جریان فعلی آن شامل آسیب‌پذیری‌ها، گزارش‌های ناسالم‌بودن، بسته‌های بدون نگه‌داری و بسته‌هایی است که به‌دلیل کد مخرب حذف شده‌اند. این به معنی خصمانه‌بودن هر انتشار جدید نیست، اما نشان می‌دهد به‌روزرسانی وابستگی‌ها باید قابل مشاهده، قابل بررسی و بازتولیدپذیر باشد. وابستگی‌ها را قفل کنید، تغییرات غیرمنتظره وابستگی‌های انتقالی را بررسی کنید و منشأ ساخت artifactهایی را که به محیط تولید می‌رسند نگه دارید.

یک محدودیت مهم این است که هشدار پروژه Rust نام گردانندگان کارزار، قربانیان مشخص، بدافزار یا انتشار تأییدشده یک crate مخرب را اعلام نمی‌کند. این متن درباره یک الگوی تهدید فعال است، نه گزارش کامل یک حادثه. بنابراین تیم‌ها باید از آن برای تقویت کنترل حساب و انتشار استفاده کنند، بدون آن‌که ادعا کنند crate یا شخص مشخصی مورد نفوذ قرار گرفته است.

برچسب‌هاRustامنیت Rustcrates.ioامنیت زنجیره تأمین نرم‌افزار
منابع مستند۲ مرجع
  1. [۰۱]Be alert: targeted attacks on prominent Rustaceansblog.rust-lang.org
  2. [۰۲]RustSec Advisory Databaserustsec.org
خواندنی بعدی

خبرخوان را در ایمیل بگیرید

هر سیگنال تازه، مستقیم از خط تولید. بدون مزاحمت، لغو عضویت در هر زمان.

خوراک RSS در دسترس · بدون هرزنامه