🗓️ Contexte
Publié le 17 septembre 2026 sur le blog officiel de Rust (rust-lang.org), cet article émane de l’équipe crates.io et du groupe de travail sécurité. Il alerte sur une campagne active ciblant des membres prominents de la communauté Rust et des propriétaires de crates populaires.
🎯 Nature de l’attaque
Les attaquants utilisent des appels vidéo frauduleux comme vecteur d’infection, en se présentant sous des prétextes légitimes (offre d’emploi, projet, opportunité contractuelle). Deux techniques sont employées :
- Inciter la cible à installer un logiciel présenté comme un codec audio manquant
- Faire exécuter une commande via le presse-papiers (clipboard hijacking)
🏢 Infrastructure des attaquants
Les acteurs créent des profils d’entreprises fictifs mais crédibles, incluant des présences LinkedIn plausibles, afin de passer les vérifications superficielles des cibles.
📌 Incidents antérieurs liés
- Une attaque similaire avait ciblé de nombreux développeurs Rust en juin (année non précisée)
- Le mois précédent, le crate
arrayrefavait été brièvement compromis via des attaques similaires - L’équipe indique ne pas savoir avec certitude si ces incidents font partie de la même campagne
🌐 Attribution
Ce style d’attaque est explicitement associé à la RPDC (Corée du Nord) dans l’article, et a également été observé en dehors de la communauté Rust.
📋 Type d’article
Il s’agit d’une alerte de sécurité officielle publiée par l’équipe Rust, visant à avertir la communauté d’une menace active et à fournir des points de contact pour signaler des compromissions.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Lazarus Group (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1566.004 — Phishing: Spearphishing via Service (Initial Access)
- T1204.002 — User Execution: Malicious File (Execution)
- T1204.001 — User Execution: Malicious Link (Execution)
- T1451 — SIM Swapping (Initial Access)
- T1586.001 — Compromise Accounts: Social Media Accounts (Resource Development)
- T1585.001 — Establish Accounts: Social Media Accounts (Resource Development)
- T1176 — Browser Extensions (Persistence)
- T1115 — Clipboard Data (Collection)
- T1195.002 — Supply Chain Compromise: Compromise Software Supply Chain (Initial Access)
🔴 Indice de vérification factuelle : 33/100 (basse)
- ⬜ blog.rust-lang.org — source non référencée (0pts)
- ✅ 2128 chars — texte partiel (fulltext extrait) (13pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ✅ acteur(s) identifié(s) : Lazarus Group (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://blog.rust-lang.org/2026/09/17/targeted-attacks/