AIの安全性と統治を象徴する青い保護構造の抽象ビジュアル
NAW / GOVERNANCE 07

IMAGE: AI生成ビジュアル

GOVERNANCE / GOVERNANCE

Rust公式が警告 — 人気クレート所有者を狙う標的型攻撃が進行中、偽ビデオ面談でマルウェア感染を狙う

Rustのcrates.ioチームとセキュリティ対応WGは2026年9月17日、rust-langメンバーや人気クレートの所有者を狙い、デバイスやアカウントを侵害してマルウェアを公開させようとする進行中のキャンペーンがあると警告した。求人や案件を装ったビデオ通話を起点に、偽コーデックのインストールやクリップボード経由のコマンド実行へ誘導する手口だという。

Rustプロジェクトのcrates.ioチームとセキュリティ対応ワーキンググループは2026年9月17日、著名なRust開発者を狙った標的型攻撃が進行中だとして警戒を呼びかけた。発表者によれば、rust-langのメンバーや人気クレートの所有者を標的に、デバイスやアカウントを侵害し、それらを悪用してマルウェアを公開させようとする動きが続いているという。

確認されている手口

  • 求人、プロジェクト、業務委託など前向きな話題を装ってビデオ通話を設定する
  • 通話を口実に、不足している音声コーデックなどと称してソフトウェアの導入を求める
  • クリップボードに仕込んだコマンドの実行など、別の操作へ誘導する例もある
  • もっともらしい企業プロフィールやLinkedIn上の存在を用意し、表面的な確認をすり抜けようとする

発表では、6月に多くの著名なRust開発者を狙った同種の攻撃や、8月に類似の手口でarrayrefクレートが一時的に侵害された事例にも触れている。ただし、今回の動きがそれらと同一のキャンペーンなのかは現時点では不明としている。

開発者に求められる対応

  • 当面は見知らぬ相手からの連絡にいつも以上に注意し、適切に疑う
  • 新規の相手との通話は、相手が指定する環境ではなく、自分が信頼するプラットフォームを自分で設定して行う
  • アカウントの状態を再確認する(MFAの有効化、心当たりのないログインの有無など)
  • crates.ioのアカウントに不安があればhelp@crates.ioへ、それ以外の懸念はsecurity@rust-lang.orgへ連絡する

なお発表は、この種の手口がDPRK(北朝鮮)によって使われていることが知られ、Rustコミュニティの外でも見られると説明している。これは手口の特徴に関する言及であり、今回の攻撃者の特定を断定したものではない点に注意が必要だ。

出典