جدیدترین سطح حمله Rust: حساب کاربری نگهدارندهها
هشدار تازه پروژه Rust نشان میدهد امنیت crate پیش از Cargo آغاز میشود: مهاجمان برای رسیدن به اعتبار انتشار و دستگاههای توسعهدهندگان، نگهدارندهها را با مهندسی اجتماعی هدف میگیرند.

پروژه Rust در ۱۷ سپتامبر درباره کارزاری فعال هشدار داد که اعضای rust-lang و صاحبان crateهای محبوب را هدف گرفته است. روش گزارششده مهندسی اجتماعی است: مهاجمان خود را کارفرمای احتمالی، همکار پروژه یا طرف قرارداد معرفی میکنند و سپس در یک تماس ویدیویی قربانی را به نصب یک کدک صوتی جعلی یا اجرای فرمانی که در کلیپبورد قرار داده شده، ترغیب میکنند.
اهمیت ماجرا در این است که حساب نگهدارنده بخشی از زیرساخت انتشار Rust است. نفوذ به دستگاه یا اعتبار یک توسعهدهنده میتواند راهی برای انتشار کد مخرب با نامی ایجاد کند که کاربران از قبل به آن اعتماد دارند. امنیت حافظه نمیتواند از حساب رجیستری، توکن دزدیدهشده یا فرمانی که توسعهدهنده خارج از کامپایلر اجرا میکند محافظت کند.
برای توسعهدهندگان ICP که canisterهای Rust یا سرویسهای جانبی میسازند، کنترل فوری، رویهای است. تماسهای فنی غیرمنتظره را مانند ورودی غیرقابلاعتماد در نظر بگیرید. از پلتفرم تماسی استفاده کنید که از قبل به آن اعتماد دارید؛ ترجیحاً دعوت جلسه را خودتان ایجاد کنید. کدک یا ابزار کمکی ارائهشده در یک تماس ناخواسته را نصب نکنید و فقط به این دلیل که تماسگیرنده میگوید برای رفع صدا یا تصویر لازم است، فرمانی را از کلیپبورد اجرا نکنید. MFA، نشستهای فعال، روشهای بازیابی و فعالیتهای اخیر انتشار را در حسابهای متصل به crates.io و مخازن کد بررسی کنید.
پایگاه داده توصیههای RustSec نیز برای این رویکرد عملیاتی، سیگنال دومی فراهم میکند: جریان فعلی آن شامل آسیبپذیریها، گزارشهای ناسالمبودن، بستههای بدون نگهداری و بستههایی است که بهدلیل کد مخرب حذف شدهاند. این به معنی خصمانهبودن هر انتشار جدید نیست، اما نشان میدهد بهروزرسانی وابستگیها باید قابل مشاهده، قابل بررسی و بازتولیدپذیر باشد. وابستگیها را قفل کنید، تغییرات غیرمنتظره وابستگیهای انتقالی را بررسی کنید و منشأ ساخت artifactهایی را که به محیط تولید میرسند نگه دارید.
یک محدودیت مهم این است که هشدار پروژه Rust نام گردانندگان کارزار، قربانیان مشخص، بدافزار یا انتشار تأییدشده یک crate مخرب را اعلام نمیکند. این متن درباره یک الگوی تهدید فعال است، نه گزارش کامل یک حادثه. بنابراین تیمها باید از آن برای تقویت کنترل حساب و انتشار استفاده کنند، بدون آنکه ادعا کنند crate یا شخص مشخصی مورد نفوذ قرار گرفته است.
خبرخوان را در ایمیل بگیرید
هر سیگنال تازه، مستقیم از خط تولید. بدون مزاحمت، لغو عضویت در هر زمان.


