2026年9月17日 - 链接博客
警惕:针对知名 Rust 开发者的定向攻击。来自 Adam Harvey 和 crates 安全团队的重要警告:
我们相信,目前存在一场针对 rust-lang 成员及热门 crate 所有者的持续攻击活动,其试图入侵设备和账户,以便利用它们发布恶意软件。
攻击者会安排一场视频通话,名义上是为了一些积极的事情——可能是为了工作,可能是为了项目,也可能是为了合同机会——然后将其用作攻击途径,要么诱使目标在其计算机上安装某些东西(例如一个据称缺失的音频编解码器),要么执行另一条命令(例如,通过将命令放入剪贴板)。
上个月,这一手法被成功用于针对 array ref crate 的供应链攻击,以及其他一些攻击。
任何依赖开源软件的软件(几乎每一款软件都是如此)背后都有一张由人组成的网络,而这些人都是潜在的攻击途径——即所有拥有该软件依赖网络中任何软件包发布权限的人。
我想,我们目前最好的防御手段是依赖冷却期——在新软件包发布后等待几天再升级到它们,希望像这样的供应链攻击会被其他人发现。
近期文章
使用 GPT-6 Astra 和 ChatGPT Work 生成跑步路线- 2026年9月12日OpenAI 智能体曾在五月攻击 RubyGems- 2026年9月12日关于纳维-斯托克斯千禧年大奖难题的一些思考- 2026年9月8日