Se advierte a los habitantes de Rustace de las entrevistas de trabajo con contenido malicioso
El proyecto Rust ha advertido de que los atacantes parecen estar dirigiendo sus ataques contra sus colaboradores y propietarios de crates con el objetivo de comprometer sus dispositivos y cuentas, lo que podría permitir la distribución de malware a través de su ecosistema de paquetes. En una entrada publicada en el blog de Rust, el ingeniero de software especializado en seguridad Adam Harvey afirmó que las tácticas se asemejan a las utilizadas en las campañas de falsos reclutadores de Corea del Norte. «Se organiza una videollamada con un motivo positivo —quizá para un trabajo, quizá para un proyecto, quizá para una oportunidad de contrato— y luego se utiliza como vector para conseguir que la víctima instale algo en su ordenador (como un códec de audio supuestamente faltante) o ejecute otro comando (por ejemplo, colocando un comando en el portapapeles)», escribió Harvey. «Estos atacantes están creando perfiles de empresa nuevos, pero que parecen legítimos, incluyendo perfiles verosímiles en LinkedIn, con el fin de pasar una inspección superficial». La advertencia se produce tras varios ataques dirigidos a la comunidad de Rust durante el verano. En junio, los desarrolladores de Rust fueron objeto de falsas propuestas de entrevista que supuestamente procedían de una empresa de capital riesgo de Singapur. Matt Mastracci, que mantiene paquetes en el registro crates.io de Rust, afirmó que la supuesta empresa de selección de personal resultó no existir. No obstante, el contacto inicial parecía convincente y estuvo a punto de provocar que su ordenador se infectara con un troyano de acceso remoto (RAT). El intento de implementación de un RAT se asemeja a la actividad descrita en un aviso internacional publicado la semana pasada por organismos de Australia, Alemania, Japón y EE. UU. El aviso indicaba que operadores norcoreanos habían utilizado entrevistas de trabajo falsas para comprometer más de 30 000 dispositivos y robar más de 10 millones de dólares. Por otra parte, el ecosistema de paquetes de Rust sufrió un ataque a la cadena de suministro en agosto, cuando se publicaron versiones maliciosas del crate `arrayref` que descargaban malware en los equipos de los usuarios. `Arrayref` había registrado 245 millones de descargas a lo largo de su vida útil, aunque las versiones maliciosas estuvieron disponibles durante menos de dos horas. Las pruebas sugerían que se habían comprometido las credenciales de un mantenedor, en lugar de que el malware hubiera sido introducido deliberadamente por los desarrolladores del proyecto. Harvey instó a los «Rustaceans» a examinar minuciosamente cualquier contacto no solicitado, incluso cuando el remitente parezca legítimo, y a realizar llamadas a través de plataformas de confianza. ®…