Skip to content
Tech AI Wire

Rust advierte a mantenedores sobre falsas videollamadas de empleo

El equipo de seguridad de Rust dice que hay atacantes que agendan videollamadas con dueños de crates bajo falsas ofertas de trabajo y luego piden instalar un códec.

Por Tech AI Wire Team

3 min de lectura

XLinkedIn
A laptop carrying an orange Rust gear-and-R sticker sits on a home-office desk beside a headset and a monitor with a clip-on webcam.

El Rust Security Response Working Group y el equipo de crates.io advirtieron el 17 de septiembre de 2026 que hay atacantes apuntando a quienes publican código Rust. El anzuelo es una videollamada amable sobre un empleo, un proyecto o un contrato. El objetivo es la máquina de la persona mantenedora y, a través de ella, las cuentas que publican paquetes hacia todos los proyectos que dependen de ellos.

Un crate es un paquete de Rust. crates.io es el registro público que entrega esos paquetes a cualquiera que ejecute cargo build. Por eso una sola cuenta de publicación robada puede meter código del atacante en miles de compilaciones a la vez, sin tocar directamente ninguno de esos proyectos.

Cómo funcionan las ofertas falsas

El método es paciente y agradable. "Se agenda una videollamada por algo positivo", dice el aviso de Rust. El problema empieza una vez que la llamada está en curso.

En ese momento, quien llama pide resolver un detalle pequeño. Una versión del truco pide instalar un códec de audio que falta. Otra deja un comando en el portapapeles y pide pegarlo y ejecutarlo. Ambas terminan igual: con código del atacante corriendo en la máquina de un mantenedor.

Las empresas detrás de las llamadas parecen reales si la revisión es rápida. Los equipos de Rust dicen que los atacantes registran identidades de empresa nuevas y les dan páginas de LinkedIn creíbles. Phoronix informó del mismo patrón el 17 de septiembre de 2026 y señaló que la advertencia vino en conjunto del grupo de seguridad y del equipo de crates.io.

La publicación de Rust indica que la táctica está documentada como un método norcoreano, y que otras comunidades de desarrollo ya la han visto.

El hilo que lleva a arrayref

El grupo de trabajo sospecha que esta campaña no es nueva. Vincula estas llamadas con un incidente de junio de 2026 que también apuntó a desarrolladores, y con el compromiso del crate arrayref en agosto de 2026. En ese caso, versiones maliciosas de arrayref, internment y append-only-vec ejecutaron una carga remota durante la propia compilación. Tech AI Wire cubrió el ataque a la cadena de suministro de arrayref cuando crates.io retiró esas versiones.

El patrón es constante. Atacar el registro en sí es difícil. Las personas con permisos de publicación son más accesibles, y recibir una oferta de trabajo es algo normal para una ingeniera conocida.

Qué piden los equipos de Rust a los mantenedores

AcciónPor qué importa
Activar la autenticación de múltiples factoresUna contraseña robada por sí sola ya no puede publicar un crate
Preferir plataformas de llamada ya conocidasElimina el paso de "instala esto para entrar" del que depende el ataque
Revisar los inicios de sesión recientesDetecta una sesión iniciada desde un lugar desconocido
Reportar contactos sospechosos a los equipos de seguridad de Rust o crates.ioPermite conectar un contacto suelto con una campaña

Qué significa esto para los desarrolladores

Si mantiene algo con cifras reales de descargas, trate el reclutamiento entrante como una superficie de ataque. Verifique la empresa por un canal que quien llama no le haya dado, por ejemplo un sitio que usted mismo encontró. Nunca pegue un comando que no escribió. No instale códecs, controladores ni "asistentes de reunión" para que funcione una llamada. Un empleador real usa una plataforma que ya corre en su navegador.

Separe las llaves de la máquina diaria. Mantenga su token de crates.io fuera del portátil donde atiende llamadas, y cámbielo si ese equipo llega a ejecutar algo inesperado. La autenticación de múltiples factores con hardware vale los diez minutos de configuración, porque sobrevive al robo de una sesión del navegador.

Quien solo consume crates saca una lección práctica del caso arrayref: registre su Cargo.lock y lea el diff cuando una dependencia estable durante mucho tiempo arrastre de pronto algo nuevo. Los scripts de compilación ejecutan código arbitrario en su máquina y en su CI. Fijar versiones es el control que ya tiene, y no cuesta nada.

Fuentes

  1. Be alert: targeted attacks on prominent Rustaceans - Rust Blog
  2. Rust Issues Warning Over Key Developers Being Targeted For Compromise - Phoronix

Artículos relacionados