Rust alerte les mainteneurs sur de faux entretiens vidéo
L'équipe sécurité de Rust indique que des attaquants organisent de faux entretiens d'embauche en visio avec des auteurs de crates, puis demandent d'installer un codec.
3 min de lecture

Le Rust Security Response Working Group et l'équipe crates.io ont averti le 17 septembre 2026 que des attaquants visent les personnes qui publient du code Rust. L'appât est un appel vidéo cordial au sujet d'un emploi, d'un projet ou d'un contrat. La cible réelle est la machine du mainteneur, et à travers elle les comptes qui publient des paquets vers tous les projets en aval.
Une crate est un paquet Rust. crates.io est le registre public qui sert ces paquets à quiconque lance cargo build. Un seul compte de publication volé peut donc placer du code malveillant dans des milliers de compilations à la fois, sans toucher directement à ces projets.
Comment fonctionnent ces fausses propositions
L'approche est patiente et aimable. "Un appel vidéo est organisé pour quelque chose de positif", indique l'avis de Rust. Le problème commence une fois l'appel lancé.
À ce moment, l'interlocuteur demande à la cible de régler un petit détail. Une version de la ruse demande d'installer un codec audio manquant. Une autre place une commande dans le presse-papiers et demande de la coller puis de l'exécuter. Les deux se terminent de la même façon, avec du code fourni par l'attaquant qui s'exécute sur la machine d'un mainteneur.
Les entreprises derrière ces appels paraissent assez réelles pour survivre à une vérification rapide. Les équipes Rust expliquent que les attaquants créent de nouvelles identités d'entreprise et leur donnent des pages LinkedIn crédibles. Phoronix a rapporté le même schéma le 17 septembre 2026, en notant que l'alerte venait conjointement du groupe de travail sécurité et de l'équipe crates.io.
Le billet de Rust précise que la méthode est documentée comme une tactique nord-coréenne, et que d'autres communautés de développeurs l'ont déjà rencontrée.
Le fil qui remonte à arrayref
Le groupe de travail soupçonne que cette campagne n'est pas nouvelle. Il relie ces appels à un incident de juin 2026 qui visait déjà des développeurs, et à la compromission de la crate arrayref en août 2026. Dans ce cas, des versions malveillantes d'arrayref, internment et append-only-vec exécutaient une charge distante pendant la compilation elle-même. Tech AI Wire a couvert l'attaque de la chaîne d'approvisionnement arrayref quand crates.io a retiré ces versions.
Le schéma est constant. Le registre lui-même est difficile à attaquer. Les personnes qui détiennent les droits de publication sont plus accessibles, et une offre d'emploi est une chose normale à recevoir pour une ingénieure connue.
Ce que les équipes Rust demandent aux mainteneurs
| Action | Pourquoi elle compte |
|---|---|
| Activer l'authentification multifacteur | Un mot de passe volé seul ne permet plus de publier une crate |
| Privilégier les plateformes d'appel déjà connues | Supprime l'étape "installez ceci pour rejoindre" dont dépend l'attaque |
| Vérifier les connexions récentes du compte | Repère une session ouverte depuis un endroit inhabituel |
| Signaler tout contact suspect aux équipes sécurité de Rust ou crates.io | Permet de relier un contact isolé à une campagne |
Ce que cela signifie pour les développeurs
Si vous maintenez un projet avec de vrais volumes de téléchargement, traitez le recrutement entrant comme une surface d'attaque. Vérifiez l'entreprise par un canal que l'appelant ne vous a pas donné, par exemple un site que vous avez trouvé vous-même. Ne collez jamais une commande que vous n'avez pas écrite. N'installez aucun codec, pilote ou "assistant de réunion" pour faire fonctionner un appel. Un vrai employeur utilise une plateforme qui tourne déjà dans votre navigateur.
Séparez les clés de la machine du quotidien. Gardez votre jeton crates.io hors de l'ordinateur portable sur lequel vous prenez des appels, et changez-le si cette machine exécute un jour quelque chose d'inattendu. L'authentification multifacteur matérielle vaut les dix minutes d'installation, car elle survit à une session de navigateur volée.
Les simples utilisateurs de crates tirent une leçon pratique du cas arrayref : versionnez votre Cargo.lock et lisez le diff quand une dépendance stable depuis longtemps tire soudain quelque chose de nouveau. Les scripts de compilation exécutent du code arbitraire sur votre machine et dans votre CI. L'épinglage est le contrôle que vous avez déjà, et il ne coûte rien.
Sources
Articles liés

Rustls 0.23.45 corrige une faille TLS 1.3 datant de 2024
Les versions 0.23.13 à 0.23.44 acceptaient des messages de poignée de main TLS 1.3 au mauvais niveau de chiffrement, un bogue introduit en septembre 2024.

Une attaque sur la chaîne d'approvisionnement Rust glisse un malware de build dans arrayref
Des versions malveillantes d'arrayref, internment et append-only-vec ont exécuté une charge distante pendant cargo build, avant leur retrait de crates.io en moins de deux heures.

Git 3.0 passera à SHA-256 par défaut et exigera Rust
Git 2.56-rc0 est sorti le 11 septembre 2026, et la version 3.0 qui suit fera passer les nouveaux dépôts à SHA-256, à reftable et à la branche main.