Cảnh báo: Thành viên nhóm Rust và chủ sở hữu crate phổ biến bị tấn công qua cuộc gọi video
Dự án Rust vừa phát đi cảnh báo về một chiến dịch tấn công kỹ thuật xã hội nhắm vào các thành viên nhóm Rust-lang và chủ sở hữu các crate phổ biến, nhằm đánh cắp thông tin đăng nhập và phát tán gói độc hại. Thủ đoạn của kẻ tấn công trùng khớp với các phương thức mà Bắc Triều Tiên từng sử dụng.

Dự án Rust vừa đưa ra cảnh báo về một chiến dịch tấn công kỹ thuật xã hội đang diễn ra, nhắm trực tiếp vào các thành viên nhóm Rust-lang và những người sở hữu các crate phổ biến. Mục tiêu của kẻ tấn công là chiếm đoạt thông tin đăng nhập của lập trình viên, từ đó phát tán các gói phần mềm độc hại lên hệ sinh thái Rust.
Minh họa tấn công chuỗi cung ứng phần mềm
Cảnh báo được đưa ra bởi nhóm quản lý crates.io — kho lưu trữ gói chính thức của Rust — cùng với nhóm chuyên trách ứng phó bảo mật của dự án. Đây là động thái mới nhất trong chuỗi những cuộc tấn công chuỗi cung ứng (supply chain attack) nhắm vào các cộng đồng mã nguồn mở, vốn đang ngày càng trở thành mục tiêu ưu tiên của các nhóm tin tặc có tổ chức.
Chiêu trò dụ dỗ qua cuộc gọi video
Theo cảnh báo, kẻ tấn công tiếp cận nạn nhân bằng những lời mời chào hấp dẫn như cơ hội việc làm hoặc hợp đồng hợp tác. Sau khi thiết lập được liên lạc, chúng mời mục tiêu tham gia một cuộc gọi video để trao đổi công việc.
Trong lúc trò chuyện, nạn nhân bị lừa cài đặt phần mềm với lý do như thiếu audio codec (bộ giải mã âm thanh), hoặc bị dụ dán và thực thi đoạn mã độc đã được kẻ tấn công âm thầm sao chép vào clipboard của họ từ trước. Đây là một thủ đoạn tinh vi, khai thác chính thói quen làm việc hằng ngày của lập trình viên.
Để tăng độ tin cậy cho màn kịch của mình, kẻ tấn công còn lập ra các công ty mới với trang LinkedIn trông đủ chuyên nghiệp để vượt qua những kiểm tra sơ bộ của nạn nhân.
Liên hệ với các vụ tấn công trước đó
Nhóm Rust đã kết nối chiến dịch hiện tại với hai sự việc từng xảy ra trước đây. Hồi tháng 6, nhiều lập trình viên Rust nổi tiếng cũng bị nhắm tới bằng thủ đoạn tương tự. Đến tháng 8, crate arrayref bị xâm phạm trong một khoảng thời gian ngắn, và nhóm cho rằng đây cũng là kết quả của những cuộc tấn công có cùng đặc điểm.
SecurityWeek trước đó đã đưa tin về sự cố arrayref, nổi lên vào ngày 20 tháng 8 và được cho là có liên quan đến các tác nhân đe dọa từ Bắc Triều Tiên. Kẻ tấn công đã chiếm được tài khoản của nhà phát triển crate này và phát hành một loạt crate độc hại.
Trong cảnh báo mới, nhóm Rust lưu ý rằng Bắc Triều Tiên được biết đến là quốc gia thường xuyên sử dụng kiểu tấn công này, và phương thức tương tự cũng từng xuất hiện bên ngoài cộng đồng Rust. Tuy nhiên, nhóm không nêu đích danh bất kỳ tác nhân cụ thể nào đứng sau hoạt động hiện tại.
Biểu trưng SecurityWeek
Khuyến nghị dành cho lập trình viên
Trước tình hình này, các nhà phát triển được khuyến cáo nâng cao cảnh giác với những lời đề nghị bất ngờ từ người lạ. Cụ thể:
- Thận trọng với các liên hệ không được yêu cầu, đặc biệt là những lời mời chào việc làm hoặc hợp đồng đến từ các tài khoản mới.
- Thực hiện cuộc gọi trên nền tảng do chính mình thiết lập với những người liên hệ mới, thay vì dùng công cụ do đối phương cung cấp.
- Kiểm tra tài khoản thường xuyên để phát hiện những dấu hiệu bất thường.
- Bật xác thực đa yếu tố (MFA) cho tất cả các tài khoản quan trọng.
- Rà soát lịch sử đăng nhập và xác nhận không có phiên đăng nhập nào không nhận diện được.
Bối cảnh rộng hơn
Sự việc lần này là một phần trong làn sóng tấn công chuỗi cung ứng đang gia tăng trên toàn cầu. Thời gian gần đây, giới bảo mật liên tục ghi nhận các vụ xâm phạm nghiêm trọng như cuộc tấn công Atomic Arch ảnh hưởng tới 1.500 gói AUR, hơn 400 gói NPM bị nhiễm trong chiến dịch ChainDrop, hay nhiều gói Jscrambler bị ảnh hưởng.
Đối với cộng đồng lập trình viên Việt Nam — những người ngày càng tham gia sâu vào các dự án mã nguồn mở quốc tế — đây là lời nhắc nhở quan trọng về việc bảo vệ tài khoản cá nhân và cẩn trọng với các lời mời hợp tác qua mạng. Một sai sót nhỏ trong quá trình xác minh danh tính đối tác có thể dẫn tới hậu quả nghiêm trọng, không chỉ cho cá nhân mà còn cho toàn bộ hệ sinh thái phần mềm mà họ tham gia.
Chuyên gia bảo mật Ed Kovacs


