
Rust 官方網誌於 2026 年 9 月 17 日發出警示,指有一場持續進行的攻擊行動針對 rust-lang 成員及熱門 crate 的擁有者,目的是入侵其裝置與帳戶,再利用這些帳戶發布惡意程式。[1]
攻擊手法
官方描述,攻擊者會以正面理由安排視訊通話,例如聲稱有工作機會、專案合作或合約洽談,然後藉機要求目標在自己電腦安裝東西(例如聲稱缺少的音訊編解碼器),或執行另一段指令(例如把指令放入剪貼簿讓目標貼上執行)。[1]
攻擊者亦會建立看似正常的新公司檔案,包括可信度頗高的 LinkedIn 簡介,以通過初步審查。[1]
與 8 月事件的關聯
官方指出,同類攻擊早於 6 月已針對多位知名 Rust 開發者,而 8 月熱門 crate arrayref 亦曾透過類似手法被短暫入侵,當時官方已另行發表事故報告。官方表示目前仍未確定這些事件是否屬於同一場行動。[1]
在 8 月 20 日的事故報告中,Rust 安全回應團隊指出,惡意 crate proc-macro1 的建置腳本會下載惡意載荷,而受歡迎的 arrayref 被重新發布並改為依賴該 crate;團隊已刪除惡意版本、還原被惡意撤回的版本,並鎖定涉事帳戶,同時強調不相信 arrayref 作者本身有惡意,而是其電腦或憑證可能已被入侵。報告列出涉事版本與線上存活時間,例如 [email protected] 於 2026-08-20T07:15:00Z 發布、08:41:40Z 刪除,在線 86 分鐘。[2]
官方建議
Rust 團隊呼籲社群短期內格外小心:對cold outreach 保持應有警覺;與新相識通話時應使用自己信任的平台,最好由自己一方在熟悉的平台安排通話;同時重新檢查帳戶狀態,例如是否已啟用多重要素驗證(MFA)、有否出現非預期的登入紀錄。[1]
若對帳戶有疑慮,crates.io 帳戶問題可電郵 [email protected],其他疑慮則可聯絡 [email protected]。官方亦指出,這類攻擊手法已知與北韓(DPRK)有關,並在 Rust 社群以外同樣出現。[1][2]
對開源供應鏈的啟示
事件反映維護者本身已成為供應鏈攻擊的直接目標:即使專案程式碼沒有明顯漏洞,只要維護者的憑證被奪,攻擊者便可透過正式發布流程把惡意版本送進生態。對依賴熱門套件的團隊而言,除了鎖定版本與檢查依賴樹,亦值得定期檢視本地快取中是否出現已知惡意版本。[1][2]
參考資料
[1] Rust Blog — Be alert: targeted attacks on prominent Rustaceans