ทีมความปลอดภัย Rust เตือน นักพัฒนาและเจ้าของ crate คนสำคัญกำลังถูกเจาะแบบเจาะจงตัว
Rust Issues Warning Over Key Developers Being Targeted For Compromise
Phoronix รายงานเมื่อวันที่ 17 กันยายน 2026 ว่า Rust security response working group ร่วมกับทีมดูแล Crates.io ได้ออกประกาศเตือนถึงปฏิบัติการโจมตีแบบประสานงานที่กำลังเล็งเป้าไปที่นักพัฒนาภาษา Rust ที่มีชื่อเสียง และผู้ดูแล crate ที่มีผู้ใช้จำนวนมาก นี่ไม่ใช่การสแกนหาช่องโหว่แบบหว่าน แต่เป็นการเลือกเป้าเป็นรายบุคคล
รูปแบบการโจมตีเป็นงาน social engineering ล้วน ๆ ผู้โจมตีสร้างโปรไฟล์ LinkedIn ปลอมและตั้งบริษัทสมมติขึ้นมาเป็นฉากหน้า จากนั้นติดต่อเป้าหมายในลักษณะการชักชวนร่วมงานหรือเสนองานรับจ้าง แล้วนัดคุยผ่านวิดีโอคอล รายงานระบุว่าโปรไฟล์บริษัทที่ถูกสร้างขึ้นนั้นดูใหม่แต่ก็ดูสมจริงพอที่จะผ่านการตรวจสอบแบบผิวเผินได้
ช่วงลงมือมีสองท่าหลัก ท่าแรกคือหลอกให้เป้าหมายติดตั้งมัลแวร์ โดยอ้างว่าเป็น codec ที่เครื่องขาดไปและจำเป็นต่อการเข้าร่วมวิดีโอคอล ท่าที่สองคือหลอกให้เป้าหมายรันคำสั่งที่ผู้โจมตีวางไว้ในคลิปบอร์ดล่วงหน้า ซึ่งอาศัยความเคยชินของนักพัฒนาที่ก็อปคำสั่งจากหน้าคู่มือแล้ววางลงเทอร์มินัลโดยไม่อ่าน
คำแนะนำจากทีม Rust คือให้ระวังการติดต่อชักชวนเรื่องงานที่ดูน่าสงสัย เปิด multi-factor authentication ให้ครบทุกบัญชี และเพิ่มมาตรการป้องกันอื่นเท่าที่ทำได้ เหตุผลที่เรื่องนี้ร้อนกว่าปกติคือสิ่งที่ผู้โจมตีต้องการไม่ใช่เครื่องของนักพัฒนา แต่เป็นสิทธิ์ในการเผยแพร่ crate ซึ่งถ้าได้ไปแล้วจะกลายเป็นการโจมตี supply chain ที่ไหลลงไปถึงทุกโปรเจกต์ที่ pull dependency นั้นมาใช้ รูปแบบเดียวกันเคยถูกใช้กับผู้ดูแลแพ็กเกจบน npm และรีจิสทรีอื่นมาแล้ว