Cảnh báo khẩn: Lập trình viên Rust bị nhắm mục tiêu bởi các cuộc phỏng vấn việc làm giả mạo chứa mã độc
Dự án Rust vừa đưa ra cảnh báo về việc kẻ tấn công đang nhắm vào những người đóng góp và chủ sở hữu crate thông qua các cuộc phỏng vấn việc làm giả mạo để cài mã độc. Chiến dịch này được cho là có liên quan đến các nhóm tấn công của Triều Tiên và đã gây ra nhiều vụ tấn công trong cộng đồng Rust suốt mùa hè qua.

Dự án Rust vừa phát đi cảnh báo rằng kẻ tấn công đang nhắm vào những người đóng góp và chủ sở hữu crate của họ nhằm xâm nhập thiết bị và tài khoản cá nhân. Nếu thành công, chúng có thể phát tán mã độc qua toàn bộ hệ sinh thái gói phần mềm của ngôn ngữ lập trình này.
Chiêu trò phỏng vấn việc làm giả mạo
Trong một bài đăng trên blog của Rust, kỹ sư phần mềm chuyên về bảo mật Adam Harvey cho biết các thủ đoạn này giống với những cuộc tấn công giả danh nhà tuyển dụng của Triều Tiên từng được ghi nhận trước đây.
"Một cuộc gọi video được thiết lập với vẻ ngoài tích cực – có thể là cho một công việc, một dự án, hoặc một cơ hội hợp đồng – và sau đó được dùng làm phương tiện để dụ nạn nhân cài đặt thứ gì đó lên máy tính (chẳng hạn như một codec âm thanh được cho là còn thiếu) hoặc thực thi một lệnh khác (ví dụ thông qua việc đặt lệnh trong clipboard)", Harvey viết.
Theo Harvey, những kẻ tấn công này đang tạo ra các hồ sơ công ty mới nhưng trông có vẻ hợp pháp, bao gồm cả sự hiện diện đáng tin cậy trên LinkedIn, để vượt qua các kiểm tra sơ bộ của nạn nhân.
Chuỗi tấn công trong mùa hè
Cảnh báo được đưa ra sau nhiều vụ tấn công nhắm vào cộng đồng Rust suốt mùa hè vừa qua.
- Vào tháng 6, các nhà phát triển Rust bị nhắm mục tiêu bởi những lời mời phỏng vấn giả mạo, tự nhận đến từ một công ty đầu tư mạo hiểm tại Singapore.
- Matt Mastracci, người duy trì các gói trên registry crates.io của Rust, cho biết doanh nghiệp được cho là đang tuyển dụng này thực chất đã ngừng hoạt động. Dù vậy, lời mời ban đầu vẫn trông rất thuyết phục và suýt khiến máy tính của anh bị lây nhiễm trojan truy cập từ xa (RAT).
Việc kẻ tấn công cố gắng triển khai RAT tương đồng với hoạt động được mô tả trong khuyến cáo quốc tế do các cơ quan của Australia, Đức, Nhật Bản và Mỹ công bố tuần trước. Khuyến cáo cho biết các toán tấn công Triều Tiên đã sử dụng những cuộc phỏng vấn việc làm giả mạo để xâm nhập hơn 30.000 thiết bị và đánh cắp hơn 10 triệu USD.
Tấn công chuỗi cung ứng nhắm vào crate
Song song đó, hệ sinh thái gói của Rust cũng hứng chịu một cuộc tấn công chuỗi cung ứng vào tháng 8, khi các phiên bản độc hại của crate arrayref được phát hành và tải mã độc về máy người dùng.
Arrayref đã ghi nhận 245 triệu lượt tải trong vòng đời của mình, mặc dù các bản phát hành độc hại chỉ tồn tại chưa đầy hai giờ. Các bằng chứng cho thấy thông tin đăng nhập của một người duy trì gói đã bị xâm phạm, chứ không phải mã độc được cố ý đưa vào bởi chính các nhà phát triển của dự án.
Lời khuyên cho cộng đồng Rust
Harvey kêu gọi các lập trình viên Rust – hay còn gọi là Rustaceans – cần xem xét kỹ lưỡng mọi lời mời liên hệ không mong đợi, ngay cả khi người gửi trông có vẻ hợp pháp. Ông cũng khuyến nghị thực hiện các cuộc gọi qua những nền tảng đáng tin cậy để hạn chế rủi ro bị lợi dụng làm bàn đạp phát tán mã độc.
Đối với cộng đồng lập trình viên tại Việt Nam – đặc biệt những ai đang làm việc với Rust hoặc duy trì các gói mã nguồn mở – đây là lời nhắc nhở quan trọng: hãy cẩn trọng với các lời mời phỏng vấn hoặc hợp tác bất ngờ, xác minh danh tính người liên hệ qua nhiều kênh độc lập, và tuyệt đối không cài đặt phần mềm hay thực thi lệnh lạ trong các cuộc gọi không rõ nguồn gốc.
Bài viết liên quan

Công nghệ
Cảnh báo: Thành viên nhóm Rust và chủ sở hữu crate phổ biến bị tấn công qua cuộc gọi video
21 tháng 9, 2026
Phần mềm
Vì sao AI agent trong môi trường production thất bại: Bài học từ OpenAI về Agent Harness
21 tháng 9, 2026

Công nghệ
Disney+ thay đổi điều khoản: Quảng cáo xuất hiện trên mọi gói thuê bao, kể cả gói 'không quảng cáo'
21 tháng 9, 2026