Rust warnt Maintainer vor gefälschten Job-Videocalls
Rusts Sicherheitsteam meldet: Angreifer vereinbaren unter falschen Jobangeboten Videocalls mit Crate-Ownern und bitten dann um die Installation eines fehlenden Codecs.
3 Min. Lesezeit

Die Rust Security Response Working Group und das crates.io-Team warnten am 17. September 2026, dass Angreifer gezielt jene Menschen angreifen, die Rust-Code veröffentlichen. Der Köder ist ein freundlicher Videocall über einen Job, ein Projekt oder einen Auftrag. Das Ziel ist der Rechner des Maintainers, und darüber die Konten, die Pakete an alle nachgelagerten Projekte ausliefern.
Ein Crate ist ein Rust-Paket. crates.io ist die öffentliche Registry, die diese Pakete an jeden ausliefert, der cargo build ausführt. Ein gestohlenes Veröffentlichungskonto kann daher Angreifer-Code in Tausende Builds gleichzeitig bringen, ohne eines dieser Projekte direkt zu berühren.
Wie die falschen Angebote funktionieren
Der Ansatz ist geduldig und freundlich. "Ein Videocall wird für etwas Positives angesetzt", heißt es im Rust-Hinweis. Das Problem beginnt, sobald der Call läuft.
Dann bittet der Anrufer das Ziel, eine Kleinigkeit zu reparieren. Eine Variante bittet um die Installation eines fehlenden Audio-Codecs. Eine andere legt einen Befehl in die Zwischenablage und bittet darum, ihn einzufügen und auszuführen. Beide enden gleich: mit Angreifer-Code auf dem Rechner eines Maintainers.
Die Firmen hinter den Calls wirken echt genug für eine kurze Prüfung. Die Rust-Teams sagen, die Angreifer legen neue Firmenidentitäten an und geben ihnen plausible LinkedIn-Seiten. Phoronix berichtete am 17. September 2026 über dasselbe Muster und hielt fest, dass die Warnung gemeinsam von der Security Working Group und dem crates.io-Team kam.
Der Rust-Beitrag hält fest, dass die Methode als nordkoreanische Taktik dokumentiert ist, und dass andere Entwickler-Communities sie bereits gesehen haben.
Die Spur zurück zu arrayref
Die Working Group vermutet, dass diese Kampagne nicht neu ist. Sie verbindet die aktuellen Calls mit einem Vorfall im Juni 2026, der ebenfalls Entwickler betraf, und mit der Kompromittierung des Crates arrayref im August 2026. Damals führten bösartige Versionen von arrayref, internment und append-only-vec während des Builds selbst eine entfernte Schadroutine aus. Tech AI Wire berichtete über den arrayref-Supply-Chain-Angriff, als crates.io die Versionen zurückzog.
Das Muster ist konsistent. Die Registry selbst ist schwer anzugreifen. Die Menschen mit Veröffentlichungsrechten sind leichter zu erreichen, und ein Jobangebot ist für eine bekannte Entwicklerin nichts Ungewöhnliches.
Worum die Rust-Teams Maintainer bitten
| Maßnahme | Warum sie zählt |
|---|---|
| Mehrfaktor-Authentifizierung aktivieren | Ein gestohlenes Passwort allein kann dann kein Crate veröffentlichen |
| Bevorzugt bereits vertraute Call-Plattformen nutzen | Entfernt den Schritt "installiere dies zum Beitreten", auf dem der Angriff beruht |
| Letzte Anmeldungen im Konto prüfen | Findet eine Sitzung, die an einem fremden Ort begann |
| Verdächtige Kontakte an die Rust- oder crates.io-Sicherheitsteams melden | Erlaubt es, einzelne Kontakte einer Kampagne zuzuordnen |
Was das für Entwickler bedeutet
Wer etwas mit echten Downloadzahlen betreut, sollte eingehende Recruiting-Anfragen als Angriffsfläche behandeln. Prüfen Sie die Firma über einen Kanal, den der Anrufer nicht genannt hat, etwa eine selbst gefundene Website. Fügen Sie nie einen Befehl ein, den Sie nicht selbst geschrieben haben. Installieren Sie keinen Codec, Treiber oder "Meeting-Helfer", damit ein Call funktioniert. Ein echter Arbeitgeber nutzt eine Plattform, die bereits im Browser läuft.
Trennen Sie die Schlüssel vom Alltagsrechner. Halten Sie Ihr crates.io-Token von dem Laptop fern, auf dem Sie Calls annehmen. Rotieren Sie es, wenn dieser Laptop je etwas Unerwartetes ausführt. Hardwaregestützte Mehrfaktor-Authentifizierung ist die zehn Minuten Einrichtung wert, denn sie überlebt auch eine gestohlene Browsersitzung.
Wer Crates nur nutzt, nimmt aus dem arrayref-Fall eine praktische Lehre mit: Committen Sie Ihre Cargo.lock und lesen Sie das Diff, wenn eine lange stabile Abhängigkeit plötzlich etwas Neues hereinzieht. Build-Skripte führen beliebigen Code auf Ihrem Rechner und in Ihrer CI aus. Pinning ist die Kontrolle, die Sie bereits haben, und sie kostet nichts.
Quellen
Ähnliche Artikel

Rustls 0.23.45 behebt einen TLS-1.3-Fehler von 2024
Die Versionen 0.23.13 bis 0.23.44 akzeptierten TLS-1.3-Handshake-Nachrichten auf der falschen Verschlüsselungsebene, ein Fehler aus dem September 2024.

Rust-Lieferkettenangriff schleust Build-Time-Malware in arrayref ein
Manipulierte Versionen von arrayref, internment und append-only-vec führten beim cargo build knapp zwei Stunden lang Schadcode aus, bevor crates.io sie entfernte.

Git 3.0 setzt auf SHA-256 als Standard und verlangt Rust
Git 2.56-rc0 erschien am 11. September 2026, und das dahinter liegende Release 3.0 stellt neue Repositories auf SHA-256, reftable und den Branch main um.