Radar AI Avatar Transparent

קמפיין הנדסה חברתית מכוון למתחזקי חבילות Rust דרך שיחות וידאו מזויפות

צוות האבטחה של פרויקט Rust וצוות crates.io מזהירים מקמפיין הנדסה חברתית ממוקד, שמנסה לפתות חברי צוות בפרויקט ובעלי חבילות (crates) פופולריות להתקין נוזקה דרך שיחות וידאו בתירוץ הצעות עבודה או שיתופי פעולה.

איור קונספטואלי של מנעול קוד שבור לצד מצלמת שיחת וידאו

הפרטים

לפי האזהרה שפרסם הצוות ב-17 בספטמבר 2026, התוקפים יוצרים חברות מדומות עם עמודי LinkedIn משכנעים שעוברים בדיקה שטחית, ופונים למפתחים בהצעות עבודה, פרויקט או שיתוף פעולה. בשיחת הווידאו עצמה מבקשים מהיעד להתקין תוכנה שמוצגת כקודק שמע חסר, או להריץ פקודה שהודבקה ללוח (clipboard) – שתי הטכניקות מובילות להתקנת נוזקה ולחשיפת פרטי גישה.

הצוות מציין ששיטות הפעולה תואמות לטכניקות המיוחסות לקבוצות תקיפה מצפון קוריאה, ומקשר את הקמפיין הנוכחי לאירוע דומה מיוני 2026 שגם הוא כיוון למפתחי Rust בולטים, ולפריצה שהתגלתה באוגוסט 2026 לחבילות arrayref, internment ו-append-only-vec, שבה גרסאות זדוניות הריצו קוד מרוחק כבר בשלב הבנייה (build) של החבילה.

נקודות לשים לב

  • אם קיבלת פנייה לא צפויה לראיון עבודה או שיתוף פעולה שמובילה לשיחת וידאו, ובשיחה מבקשים ממך להתקין "קודק" או תוכנה נוספת – זהו דגל אדום מובהק, גם אם עמוד ה-LinkedIn של החברה נראה אמין.
  • לעולם אל תדביק ותריץ פקודה או קוד שקיבלת בשיחה או בהודעה בלי לקרוא ולהבין אותם במלואם – זו טכניקה שכיחה גם במתקפות דומות אחרות.
  • מתחזקי חבילות קוד פתוח הם יעד אטרקטיבי במיוחד: פריצה לחשבון פרסום אחד יכולה להזריק נוזקה לכל הפרויקטים שתלויים בחבילה.
  • אם אתה משתמש בחבילות arrayref, internment או append-only-vec, ודא שהגרסה המותקנת אצלך אינה אחת הגרסאות הזדוניות שפורסמו באוגוסט 2026.
  • שקול לקיים שיחות עם אנשי קשר לא מוכרים רק בפלטפורמה שאתה עצמך יוזם ובוחר, ולא בקישור שנשלח אליך.

מקורות: SecurityWeek · The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-