Figyelmeztetés: célzott támadások érik a Rust nyelv ismert fejlesztőit
Adam Harvey, a Rust csomagkezelő (crates.io) biztonsági csapatának tagja szerint jelenleg folyamatban lévő, célzott támadássorozat éri a rust-lang közösség tagjait és népszerű crate-ek tulajdonosait. A módszer szofisztikált: a támadók egy pozitív ürüggyel – állásajánlattal, közös projekttel vagy szerződéses megbízással – videóhívást szerveznek a célponttal, majd ezt használják ki arra, hogy rávegyék valamilyen program telepítésére (például egy állítólag hiányzó hangkodekre hivatkozva), vagy hogy egy parancsot futtassanak a gépükön, olykor a vágólapra másolt kód formájában. A cél az érintett fejlesztő eszközének vagy publikálási jogosultságainak megszerzése, hogy azon keresztül kártevőt csempésszenek be a Rust-ökoszisztéma csomagjaiba. A cikk szerzője, Simon Willison felidézi, hogy ez a trükk már sikerrel járt: múlt hónapban egy hasonló támadással kompromittálták többek között az array-ref nevű crate-et, amelyet aztán feltehetően kártevő terjesztésére használtak fel. Willison rámutat egy tágabb strukturális problémára is: mivel szinte minden szoftver nyílt forráskódú komponensekre épül, a függőségi lánc minden egyes csomagjának minden publikálási joggal rendelkező karbantartója potenciális támadási felület. Egyelőre nincs tökéletes védekezés, de Willison szerint a legjobb gyakorlati megoldás az úgynevezett "dependency cooldown", vagyis az, hogy új csomagverziók frissítését néhány napig szándékosan halogatják a fejlesztők – ezalatt esély van rá, hogy valaki más már felfedezi és jelenti az esetleges kártevős kódot, mielőtt az széles körben elterjedne.
Folytasd az appban — szavazz és szólj hozzá ➔