BookinglyTech News
Ciberseguridad

Rust alerta de una campaña de ataques dirigidos a sus desarrolladores

El proyecto avisa de una campaña activa que usa videollamadas con falsas ofertas de trabajo para comprometer equipos y cuentas de miembros de rust-lang y mantenedores de crates populares.

2 min de lecturaLobsters0 vistas

El equipo de Rust ha publicado un aviso: hay una campaña en marcha que apunta a miembros de rust-lang y a propietarios de crates populares, con el objetivo de comprometer sus equipos y sus cuentas para usarlos después como plataforma desde la que publicar malware. El gancho es siempre una videollamada que se presenta como algo positivo —una oferta de trabajo, un proyecto, una oportunidad de contrato— y que acaba sirviendo como vía de entrada.

El gancho y la ejecución

Los atacantes están levantando perfiles de empresa nuevos que parecen legítimos, con presencia plausible en LinkedIn incluida, lo justo para pasar una comprobación rápida. Durante la llamada intentan una de dos cosas: que la víctima instale algo en su ordenador, típicamente un códec de audio que supuestamente le falta para oír bien, o que ejecute un comando. Para lo segundo han llegado a colocar la orden en el portapapeles y pedir a la persona que la pegue y la lance ella misma.

En cualquiera de los dos casos el resultado es el mismo: el atacante se queda con acceso a la máquina y, desde ahí, con lo que haya al otro lado. El aviso no da indicadores concretos —ni dominios, ni hashes, ni reglas de detección—, así que no hay nada que bloquear de forma directa en el cortafuegos o en el antivirus.

Qué piden desde el proyecto

Precaución en el corto plazo. Sospechar de los contactos en frío, y si hay que hablar con alguien nuevo, hacerlo en una plataforma de confianza; preferiblemente siendo uno mismo quien monta la reunión en una herramienta que ya use, no en la que le propongan.

También conviene revisar que las cuentas estén como deberían: MFA activo y sin inicios de sesión inesperados en los servicios que guardan ese historial. Para dudas sobre la cuenta de crates.io el proyecto atiende en help@crates.io, y para cualquier otro asunto, en security@rust-lang.org.

No es la primera vez

El propio aviso recopila material anterior sobre esta campaña, y no es un fenómeno nuevo. Hay casos documentados de desarrolladores a los que pidieron instalar malware durante una entrevista falsa, un análisis de Kudelski Security que sitúa parte de la actividad en la campaña Contagious Interview y la atribuye a actores vinculados con Corea del Norte, y un ataque a la cadena de suministro que tocó el crate arrayref.

Lo relevante aquí es el objetivo, no la técnica: el atacante no busca un fallo en el compilador ni en el gestor de paquetes, sino la confianza de quien tiene permisos de publicación. Quien controla la cuenta de un mantenedor no necesita explotar nada, le basta con firmar una versión. Si alguien con acceso a crates.io o al repositorio de Rust recibe un mensaje de un reclutador desconocido esta semana, ya sabe cómo empieza la historia.