Rust heeft gewaarschuwd voor een lopende video-oproepen aanval die zich richt op teamleden van Rust-lang en op eigenaren van populaire crates.io-packages. Het doel is om ontwikkelaars te misleiden, hun developer-credentials over te nemen en daarna kwaadaardige packages te kunnen publiceren.
Volgens de waarschuwing werken de crates.io-community en de security response working group actief aan het delen van signalen. Daarbij valt op dat de campagne niet draait om een technische exploit, maar om overtuigende menselijke manipulatie.
Hoe werkt de video-oproepen aanval?
De aanval start met een benadering via een video-call. De gesprekspartners doen zich voor als recruiter of partij met een contractvoorstel, waardoor het gesprek “legitiem” kan lijken. Wanneer de doelwit eenmaal in de call zit, verschuift de tactiek.
Rust beschrijft drie manieren waarop het slachtoffer wordt geprobeerd te laten handelen:
- Software installeren onder het voorwendsel dat een audio-codec ontbreekt.
- Code uitvoeren die de aanvaller in een clipboard plakt, met de suggestie dat het om iets onschuldigs gaat.
- Het gesprek gebruiken om de installatiestap of uitvoering zo vanzelfsprekend mogelijk te maken.
Om extra geloofwaardigheid op te bouwen, maken aanvallers nieuwe bedrijven met LinkedIn-pagina’s die bij een snelle blik overtuigen. Dat helpt om de eerste drempel—contact opnemen en in de call komen—te verlagen.
Waarom juist Rust en crates.io?
Rust-lang ontwikkelt en beheert een ecosysteem waar crates (bibliotheken) via crates.io worden verspreid. Eigenaren en teamleden hebben daardoor toegang tot rechten waarmee ze packages kunnen beheren of publiceren.
Als een aanvaller developer-credentials weet te bemachtigen, ontstaat een directe route naar de supply chain: een kwaadaardige crate kan vervolgens in projecten terechtkomen die afhankelijk zijn van open-source onderdelen. Rust benadrukt dat het niet alleen om losse incidenten gaat, maar om een patroon van beïnvloeding dat eerder is gezien.
Eerdere signalen: juni en augustus
Rust verbindt de huidige melding aan twee eerdere voorvallen. In juni zouden opnieuw meerdere bekende Rust-ontwikkelaars zijn benaderd met een vergelijkbare werkwijze. Daarnaast werd in augustus de crate arrayref korte tijd gecompromitteerd.
Dat incident kwam volgens de eerdere berichtgeving naar voren op 20 augustus en werd gekoppeld aan Noord-Koreaanse dreigingsactoren. De aanval zou daarbij verlopen zijn via het compromitteren van een developer-account, waarna de aanvallers meerdere kwaadaardige crates publiceerden.
In de huidige waarschuwing geeft het Rust-team aan dat niet duidelijk is of alle gevallen onderdeel zijn van dezelfde campagne. Wel past het beschreven gedrag in een breder social-engineering patroon dat eerder in de Rust-community is terug te zien.
Wat weten we over de actor achter de aanval?
Rust noemt geen specifieke partij achter de huidige activiteit. Wel geeft het team aan dat Noord-Korea bekend staat om dit type aanpak—social engineering via (video)contact—en dat dezelfde stijl van aanvallen ook buiten de Rust-gemeenschap is waargenomen.
Voor organisaties en ontwikkelaars betekent dit vooral: behandel onverwachte benaderingen als een potentieel risico voor accountveiligheid, ook wanneer ze “netjes” en professioneel overkomen.
Risico: van misleiding naar kwaadaardige packages
Het kernprobleem bij de video-oproepen aanval is de combinatie van menselijke manipulatie en technische gevolgen. Wanneer een slachtoffer installeert of code uitvoert op instructie van de aanvaller, kan dat leiden tot het verzamelen van toegang of het beïnvloeden van het systeem.
Daarna verschuift de aanval naar de supply chain: als de aanvallers de developer-omgeving of publicatierechten overnemen, kunnen ze kwaadaardige packages inzetten om downstreamprojecten te besmetten. Het is daarmee een vorm van ketenrisico die vooral gevaarlijk is in open-source ecosystems.
Praktische maatregelen voor ontwikkelaars
Rust roept ontwikkelaars op om extra alert te zijn voor ongevraagde benaderingen. Hieronder staan maatregelen die direct aansluiten op de aanbevelingen uit de waarschuwing.
- Wees voorzichtig met nieuwe contacten: houdt calls bij voorkeur met mensen die je zelf toevoegt of via platformen die je vertrouwt.
- Start niet op basis van “dringende” excuses: controleer claims zoals “een ontbrekende audio-codec” voordat je iets installeert.
- Check accounts op afwijkingen: kijk naar ongebruikelijke instellingen of sporen van inloggedrag.
- Schakel multi-factor authentication (MFA) in waar dat mogelijk is.
- Controleer op onbekende logins en onderneem actie bij signalen van accountmisbruik.
Daarnaast is het verstandig om afspraken over onboarding en communicatie binnen je team te organiseren: wie spreekt met externe partijen, hoe worden claims geverifieerd en welke stappen volgen bij twijfel?
Relatie met supply chain aanvallen in de praktijk
De aanval sluit aan bij een bredere trend waarin supply chain incidenten ontstaan door compromitteren van accounts en het vervolgens publiceren van schadelijke content. Dat zie je terug in andere ketenaanvallen waarbij honderden packages werden geraakt of waarbij specifieke tooling en registraties werden misbruikt.
Als je meer wilt weten over dit soort aanvallen in andere package-ecosystemen, lees ook:
