Rust alerta mantenedores sobre falsas chamadas de emprego
A equipe de segurança do Rust diz que atacantes marcam videochamadas com donos de crates sob falsas ofertas de trabalho e depois pedem a instalação de um codec.
3 min de leitura

O Rust Security Response Working Group e a equipe do crates.io alertaram em 17 de setembro de 2026 que atacantes estão mirando quem publica código Rust. A isca é uma videochamada simpática sobre um emprego, um projeto ou um contrato. O alvo é a máquina de quem mantém o pacote e, por meio dela, as contas que publicam pacotes para todos os projetos que dependem deles.
Uma crate é um pacote Rust. O crates.io é o registro público que entrega esses pacotes a qualquer pessoa que rode cargo build. Por isso uma única conta de publicação roubada pode colocar código do atacante em milhares de compilações de uma vez, sem tocar diretamente em nenhum desses projetos.
Como funcionam as ofertas falsas
A abordagem é paciente e agradável. "Uma videochamada é marcada por algo positivo", diz o aviso do Rust. O problema começa depois que a chamada está em andamento.
Nesse momento, quem liga pede para resolver um detalhe pequeno. Uma versão do truque pede a instalação de um codec de áudio que estaria faltando. Outra coloca um comando na área de transferência e pede que ele seja colado e executado. As duas terminam do mesmo jeito, com código do atacante rodando na máquina de quem mantém o projeto.
As empresas por trás das chamadas parecem reais o bastante para passar em uma checagem rápida. As equipes do Rust dizem que os atacantes registram novas identidades de empresa e lhes dão páginas plausíveis no LinkedIn. A Phoronix relatou o mesmo padrão em 17 de setembro de 2026 e destacou que o alerta veio em conjunto do grupo de segurança e da equipe do crates.io.
O texto do Rust registra que a tática está documentada como um método norte-coreano, e que outras comunidades de desenvolvimento já a viram.
A linha que leva ao arrayref
O grupo de trabalho suspeita que essa campanha não é nova. Ele liga essas chamadas a um incidente de junho de 2026 que também mirou desenvolvedores, e ao comprometimento da crate arrayref em agosto de 2026. Naquele caso, versões maliciosas de arrayref, internment e append-only-vec executaram uma carga remota durante a própria compilação. A Tech AI Wire cobriu o ataque à cadeia de suprimentos do arrayref quando o crates.io retirou as versões.
O padrão é constante. O registro em si é difícil de atacar. As pessoas com direito de publicação são mais acessíveis, e receber uma oferta de emprego é algo normal para uma engenheira conhecida.
O que as equipes do Rust pedem aos mantenedores
| Ação | Por que importa |
|---|---|
| Ativar a autenticação de múltiplos fatores | Uma senha roubada sozinha deixa de publicar uma crate |
| Preferir plataformas de chamada já conhecidas | Elimina a etapa "instale isto para entrar" de que o ataque depende |
| Revisar os acessos recentes da conta | Revela uma sessão iniciada em um lugar desconhecido |
| Relatar contatos suspeitos às equipes de segurança do Rust ou do crates.io | Permite ligar um contato isolado a uma campanha |
O que isso significa para desenvolvedores
Se você mantém algo com números reais de download, trate o recrutamento que chega como superfície de ataque. Confirme a empresa por um canal que a pessoa não lhe passou, como um site que você mesmo encontrou. Nunca cole um comando que você não escreveu. Não instale codec, driver ou "assistente de reunião" para fazer uma chamada funcionar. Um empregador real usa uma plataforma que já roda no seu navegador.
Separe as chaves da máquina do dia a dia. Mantenha o seu token do crates.io fora do notebook em que você atende chamadas, e troque-o se essa máquina executar algo inesperado. A autenticação de múltiplos fatores com hardware vale os dez minutos de configuração, porque sobrevive ao roubo de uma sessão do navegador.
Quem apenas consome crates tira uma lição prática do caso arrayref: versione o seu Cargo.lock e leia o diff quando uma dependência estável há muito tempo puxar algo novo de repente. Scripts de compilação executam código arbitrário na sua máquina e na sua CI. Fixar versões é o controle que você já tem, e ele não custa nada.
Fontes
Artigos relacionados

Rustls 0.23.45 corrige falha de TLS 1.3 aberta desde 2024
As versões 0.23.13 a 0.23.44 aceitavam mensagens de aperto de mão TLS 1.3 no nível de criptografia errado, um bug introduzido em setembro de 2024.

Ataque à cadeia de suprimentos do Rust injeta malware de build no arrayref
Versões maliciosas de arrayref, internment e append-only-vec executaram uma carga remota durante o cargo build; o crates.io as removeu em menos de duas horas.

Git 3.0 adotará SHA-256 por padrão e exigirá Rust
O Git 2.56-rc0 saiu em 11 de setembro de 2026, e a versão 3.0 seguinte muda os repositórios novos para SHA-256, reftable e o ramo main.