La comunidad de Rust ha detectado una campaña activa dirigida a sus miembros y propietarios de crates populares con el objetivo de comprometer dispositivos y cuentas para la publicación de malware. El ataque se ejecuta mediante videollamadas legítimas, que pueden ser para trabajos, proyectos o contratos, y utiliza estas sesiones como vector de infección. Los atacantes instalan software malicioso, como codificadores de audio supuestamente faltantes, o ejecutan comandos a través de la bandeja de herramientas del sistema operativo.
Para evadir la inspección inicial, los agresores crean perfiles corporativos nuevos con presencias en LinkedIn plausibles. La comunidad insta a los usuarios a mantener una alta sospecha ante los contactos inesperados y a realizar videollamadas solo en plataformas de confianza, preferiblemente siendo quienes inician la conexión. Se recomienda verificar la seguridad de las cuentas, asegurando la activación de la autenticación multifactor (MFA) y revisando los accesos no esperados en plataformas de rastreo. Los usuarios con preocupaciones deben contactar a help@crates.io para problemas de cuentas en crates.io o a security@rust-lang.org para cualquier otra inquietud, ofreciendo asistencia inmediata.
