Entwicklerkonten als Einfallstor: Die aktuelle Warnung des Rust-Projekts beschreibt eine Angriffskette, die vollständig auf Täuschung des Menschen setzt. Angesprochen werden gezielt Personen mit Schreibrechten an verbreiteten Paketen – Mitglieder der Rust-lang-Teams sowie Besitzer populärer Crates. Der erste Kontakt erfolgt als unaufgeforderte Anfrage mit einem Job- oder Auftragsangebot.
Im anschließenden Videogespräch folgt der eigentliche Angriff. Entweder wird das Opfer aufgefordert, ein angeblich fehlendes Audio-Codec-Paket zu installieren, oder es soll Code ausführen, den die Angreifer zuvor in die Zwischenablage eingefügt haben. Beide Varianten führen zur Ausführung von Schadcode auf dem Entwicklerrechner – mit dem Ziel, Zugangsdaten zu übernehmen und anschließend manipulierte Pakete in der Lieferkette zu veröffentlichen.
Damit die Ansprache seriös wirkt, gründen die Täter laut crates.io-Team eigens neue Unternehmen und statten sie mit LinkedIn-Präsenzen aus, die bei einer kurzen Prüfung unauffällig bleiben. Ein flüchtiger Blick auf das vermeintliche Arbeitgeberprofil genügt also nicht, um die Fälschung zu erkennen.
Das Rust-Team ordnet die Aktivität in einen größeren Zusammenhang ein. Bereits im Juni war eine Reihe prominenter Rust-Entwickler auf vergleichbare Weise angegriffen worden. Im August wurde die Crate arrayref für kurze Zeit kompromittiert – ebenfalls durch Angriffe, die das Team als ähnlich beschreibt. Ob alle diese Vorfälle zu ein und derselben Kampagne gehören, lässt sich nach Einschätzung des Projekts derzeit nicht sagen.
Zum arrayref-Fall hatte SecurityWeek zuvor berichtet: Der Vorfall wurde am 20. August bekannt und nordkoreanischen Bedrohungsakteuren zugeschrieben. Die Angreifer hatten das Konto des arrayref-Entwicklers übernommen und mehrere bösartige Crates veröffentlicht.
In der neuen Warnung weist das Rust-Team darauf hin, dass Nordkorea für genau diesen Angriffsstil bekannt ist und dass entsprechende Fälle auch außerhalb der Rust-Community beobachtet wurden. Einen konkreten Akteur hinter der aktuellen Welle nennt das Projekt allerdings nicht.
Die Empfehlungen an Entwickler fallen entsprechend praktisch aus: Skepsis gegenüber unaufgeforderten Kontaktaufnahmen, Gespräche mit neuen Kontakten nur über Plattformen, denen man vertraut – idealerweise über eine selbst eingerichtete. Zudem sollten Entwickler ihre Konten auf Auffälligkeiten prüfen, Mehr-Faktor-Authentifizierung aktivieren und kontrollieren, ob es unbekannte Anmeldungen gibt.
