Rust-ontwikkelaars worden door gerichte malwarecampagnes aangevallen

De Rust Foundation waarschuwt dat er 'een gerichte malwarecampagne tegen Rust-ontwikkelaars' gaande is. Volgens de stichting die de ontwikkeling van de programmeertaal beheert, zijn er al meerdere aanvalspogingen ondernomen tegen prominente ontwikkelaars. Dat speelt al sinds juni.

De stichting schrijft over de campagne in een blogpost. Veel details geeft de stichting niet. Het is daardoor niet duidelijk hoe wijdverspreid de aanvalspogingen precies zijn. Wel zeggen de ontwikkelaars dat de aanvallen erg gericht zijn.

De aanvallen beginnen met een persoonlijk videogesprek, bijvoorbeeld als onderdeel van een sollicitatie. Daarbij halen de aanvallers de slachtoffers over iets op hun systeem te installeren zoals een vermeende audiocodec. Het echte doel is om daarmee apparaten en accounts over te nemen om malware te publiceren, waarschuwt de stichting.

De stichting zegt dat ontwikkelaars goed op moeten letten op deze vorm van phishing. De methode, schrijven de ontwikkelaars, wordt onder andere vaak ingezet door Noord-Korea, maar het is niet duidelijk of dat in dit geval ook aan de orde is. De stichting verwijst naar aanvallen, zoals een recente supplychainaanval eerder deze zomer, maar wil die aanvallen en deze nieuwe nog niet aan elkaar koppelen.

Hack cyber malware hacker hackers ransomware

Door Tijs Hofmans

Nieuwscoördinator

20-09-2026 • 11:23

7

Submitter: Bedge85

Reacties (7)

Sorteer op:

Weergave:

Ik ben benieuwd welke beveiligingsmaatregelen er gaan komen tegen supply chain attacks in het algemeen. Hoewel AUR (Arch) en NPM (JavaScript) wel wat maatregelen hebben genomen, zijn de maatregelen niet heel systematisch, niet wijdverbreid en reactief.

Ik als afnemer van de software kan zeggen dat ik een bepaalde leverancier van software vertrouw. In mijn geval zijn dat bijvoorbeeld Proton en Ente. Maar deze softwareleveranciers bouwen hun software weer op basis van enorm veel dependencies, en er is ook een keten van dependencies, want een Rust crate of een npm package die ze binnenhalen kan ook weer dependencies hebben. Er bestaat gewoon de kans dat er via zo'n keten toch malware op mijn desktop komt ondanks dat ik de leverancier opzichzelf wel vertrouw.

Dit is ook een van de redenen waarom ik moeite heb met de automatische updatefuncties in software, en al helemaal als die niet uitgeschakeld kunnen worden.
hedendaags weiger ik vaak updates van apps die 'kleinschalig' zijn, puur omdat de supply chain attacks een heel realistische vector zijn geworden. Tegelijkertijd kan het ook weer slecht zijn voor de beveiliging vanwege security updates etc.

Mogelijk zou een encompassing security oplossing werken a la een blockchain, maar dat is wel wat moelijker dan een simpele package repo.
Nu ik er over nadenk. Op Linux zou iets als flatpak of snap kunnen helpen in het geval dat de sandbox zelf ook goed is geconfigureerd. Bij een goed afgestelde sandbox voorkom je dat een probleem in software pakket X direct gevolgen heeft voor alle andere data op je desktop.

In de praktijk zie ik bijvoorbeeld bij flatpak toch wel heel ruime permissies. Daarnaast kun je een flatpak manifest controleren (waar je behoorlijk technische achtergrond voor moet hebben en dus niet voor iedereen bruikbaar is), maar het manifest kan volgens mij ook aangepast worden zonder dat ik hier als gebruiker van op de hoogte wordt gesteld.
Als afnemer van software kan je naar de bill of materials vragen wat je een overzicht geeft van alle transitieve afhankelijkheden. Een beetje goede ontwikkelaar zal zijn afhankelijkheden ook automatisch scannen en tegen cve databases houden.

Tot slot kan je in je build proces ook nog scannen op het gebruik van libraries / containers / github actions en verplichten dat je specifieke versies gebruikt in plaats van de latest.
Mja, beetje normaal opletten en nadenken en er is niks aan de hand dus, net zoals bij elke andere vorm van phishing. Ben wel benieuwd naar waarom specifiek deze club het doelwit is
Het grote voordeel van Rust is de manier waarop het met het geheugen omgaat. Hierdoor is de kans kleiner dat een beveiligingslek ontstaat. Criminelen balen hiervan omdat het voor hun lastiger wordt om systemen over te nemen.
Maar iedereen heeft wel een slechte dag, is vermoeid, of onoplettend.

Om te kunnen reageren moet je ingelogd zijn