El proyecto Rust avisa de entrevistas de trabajo falsas para infectar a mantenedores
El proyecto avisa de que los atacantes suplantan empresas con perfiles creíbles en LinkedIn y citan a la víctima a una videollamada para colarle un RAT o publicar versiones envenenadas en crates.io.
El proyecto Rust ha publicado un aviso sobre una campaña dirigida a sus colaboradores y a los propietarios de crates. Los atacantes se hacen pasar por empresas reales, montan perfiles creíbles en LinkedIn y citan a la víctima a una videollamada para colarle un comando o un binario. El premio gordo sería publicar versiones maliciosas en crates.io y repartir malware a todo el que haga un cargo build tranquilo.
La entrada en el blog la firma Adam Harvey, ingeniero de software centrado en seguridad, que describe un patrón calcado al de las campañas norcoreanas de falsos reclutadores. La llamada siempre tiene una excusa positiva: un puesto, un contrato, una colaboración. A partir de ahí, el atacante pide instalar algo —un códec de audio que supuestamente falta— o coloca un comando en el portapapeles para que la víctima lo pegue y lo ejecute. Harvey señala que estas bandas crean perfiles de empresa nuevos pero con apariencia legítima, presencia plausible en LinkedIn incluida, para pasar una inspección rápida.
El intento de junio
No es un aviso teórico. En junio ya hubo contactos parecidos: a varios desarrolladores de Rust les llegaron ofertas falsas de un supuesto fondo de inversión singapurense. Matt Mastracci, que mantiene paquetes en crates.io, contó que la empresa estaba disuelta, que el primer mensaje resultaba convincente de todos modos y que estuvo a punto de acabar con un troyano de acceso remoto en su máquina. Lo desmontó paso a paso en su propio análisis.
El episodio encaja con un aviso internacional publicado la semana pasada por agencias de Australia, Alemania, Japón y Estados Unidos. Según ese documento, operadores norcoreanos han usado entrevistas de trabajo falsas para comprometer más de 30.000 dispositivos y robar más de 10 millones de dólares. La cifra es suya, no de un tercero independiente.
A esto se suma que el ecosistema de paquetes ya se llevó un golpe en agosto. Se publicaron versiones maliciosas del crate arrayref que descargaban malware en la máquina de quien las instalaba. El paquete acumula 245 millones de descargas, aunque las releases envenenadas estuvieron disponibles menos de dos horas. Todo apunta a credenciales de un mantenedor comprometidas, no a una introducción deliberada por parte de los desarrolladores del proyecto.
Para quien mantiene paquetes, el consejo de Harvey es el de siempre y sigue sin aplicarse: desconfiar de los contactos no solicitados aunque el remitente parezca legítimo y hacer las llamadas desde plataformas de confianza. En un registro donde una credencial robada se traduce en malware para cientos de miles de instalaciones, la superficie de ataque ya no es solo el código: es también la bandeja de entrada y el calendario del mantenedor.