Rust advierte a mantenedores sobre falsas videollamadas de empleo
El equipo de seguridad de Rust dice que hay atacantes que agendan videollamadas con dueños de crates bajo falsas ofertas de trabajo y luego piden instalar un códec.
3 min de lectura

El Rust Security Response Working Group y el equipo de crates.io advirtieron el 17 de septiembre de 2026 que hay atacantes apuntando a quienes publican código Rust. El anzuelo es una videollamada amable sobre un empleo, un proyecto o un contrato. El objetivo es la máquina de la persona mantenedora y, a través de ella, las cuentas que publican paquetes hacia todos los proyectos que dependen de ellos.
Un crate es un paquete de Rust. crates.io es el registro público que entrega esos paquetes a cualquiera que ejecute cargo build. Por eso una sola cuenta de publicación robada puede meter código del atacante en miles de compilaciones a la vez, sin tocar directamente ninguno de esos proyectos.
Cómo funcionan las ofertas falsas
El método es paciente y agradable. "Se agenda una videollamada por algo positivo", dice el aviso de Rust. El problema empieza una vez que la llamada está en curso.
En ese momento, quien llama pide resolver un detalle pequeño. Una versión del truco pide instalar un códec de audio que falta. Otra deja un comando en el portapapeles y pide pegarlo y ejecutarlo. Ambas terminan igual: con código del atacante corriendo en la máquina de un mantenedor.
Las empresas detrás de las llamadas parecen reales si la revisión es rápida. Los equipos de Rust dicen que los atacantes registran identidades de empresa nuevas y les dan páginas de LinkedIn creíbles. Phoronix informó del mismo patrón el 17 de septiembre de 2026 y señaló que la advertencia vino en conjunto del grupo de seguridad y del equipo de crates.io.
La publicación de Rust indica que la táctica está documentada como un método norcoreano, y que otras comunidades de desarrollo ya la han visto.
El hilo que lleva a arrayref
El grupo de trabajo sospecha que esta campaña no es nueva. Vincula estas llamadas con un incidente de junio de 2026 que también apuntó a desarrolladores, y con el compromiso del crate arrayref en agosto de 2026. En ese caso, versiones maliciosas de arrayref, internment y append-only-vec ejecutaron una carga remota durante la propia compilación. Tech AI Wire cubrió el ataque a la cadena de suministro de arrayref cuando crates.io retiró esas versiones.
El patrón es constante. Atacar el registro en sí es difícil. Las personas con permisos de publicación son más accesibles, y recibir una oferta de trabajo es algo normal para una ingeniera conocida.
Qué piden los equipos de Rust a los mantenedores
| Acción | Por qué importa |
|---|---|
| Activar la autenticación de múltiples factores | Una contraseña robada por sí sola ya no puede publicar un crate |
| Preferir plataformas de llamada ya conocidas | Elimina el paso de "instala esto para entrar" del que depende el ataque |
| Revisar los inicios de sesión recientes | Detecta una sesión iniciada desde un lugar desconocido |
| Reportar contactos sospechosos a los equipos de seguridad de Rust o crates.io | Permite conectar un contacto suelto con una campaña |
Qué significa esto para los desarrolladores
Si mantiene algo con cifras reales de descargas, trate el reclutamiento entrante como una superficie de ataque. Verifique la empresa por un canal que quien llama no le haya dado, por ejemplo un sitio que usted mismo encontró. Nunca pegue un comando que no escribió. No instale códecs, controladores ni "asistentes de reunión" para que funcione una llamada. Un empleador real usa una plataforma que ya corre en su navegador.
Separe las llaves de la máquina diaria. Mantenga su token de crates.io fuera del portátil donde atiende llamadas, y cámbielo si ese equipo llega a ejecutar algo inesperado. La autenticación de múltiples factores con hardware vale los diez minutos de configuración, porque sobrevive al robo de una sesión del navegador.
Quien solo consume crates saca una lección práctica del caso arrayref: registre su Cargo.lock y lea el diff cuando una dependencia estable durante mucho tiempo arrastre de pronto algo nuevo. Los scripts de compilación ejecutan código arbitrario en su máquina y en su CI. Fijar versiones es el control que ya tiene, y no cuesta nada.
Fuentes
Artículos relacionados

Rustls 0.23.45 corrige un fallo de TLS 1.3 desde 2024
Las versiones 0.23.13 a 0.23.44 aceptaban mensajes de saludo TLS 1.3 en el nivel de cifrado equivocado, un fallo introducido en septiembre de 2024.

Un ataque a la cadena de suministro de Rust cuela malware de compilación en arrayref
Versiones maliciosas de arrayref, internment y append-only-vec ejecutaron una carga remota durante cargo build; crates.io las retiró en menos de dos horas.

Git 3.0 usará SHA-256 por defecto y exigirá Rust
Git 2.56-rc0 salió el 11 de septiembre de 2026, y la versión 3.0 que viene detrás pasa los repositorios nuevos a SHA-256, reftable y la rama main.