Zespół bezpieczeństwa crates ostrzega o aktywnej kampanii ataków wymierzonej w prominentnych członków społeczności Rust i właścicieli popularnych pakietów open source. Atakujący wykorzystują sprytną technikę socjotechniczną - inicjują rozmowy wideo pod pozorem atrakcyjnych okazji biznesowych, takich jak oferta pracy, projekt czy możliwość współpracy. Podczas takiej rozmowy namawiają cel ataku do zainstalowania rzekomo brakującego kodeka audio lub wykonania polecenia w linii komend (np. przez skopiowanie go do schowka). Ostatni miesiąc przyniósł potwierdzony atak tego typu na pakiet array ref i inne biblioteki.

Bezpieczeństwo supply chain'u w ekosystemie open source jest szczególnie wrażliwe, ponieważ każda paczka stanowi potencjalny wektor ataku. Oprogramowanie zależy od sieci powiązań między pakietami, a każda osoba z prawami do publikacji w tej sieci może być celem. Jeśli atakujący uzyska dostęp do konta właściciela popularnej paczki, może bezpośrednio opublikować złośliwy kod, który zostanie automatycznie pobrany przez tysiące projektów.

Jednym z proponowanych rozwiązań jest wprowadzenie okresu czekania na nowe wydania pakietów - tzw. dependency cooldown - dające kilka dni zanim nowa wersja będzie domyślnie pobierana. Taki okres mogłaby umożliwić społeczności dostrzeżenie podejrzanych zmian, zanim kod dotrze do milionów developerów. Rekomendacja jest jasna: czujność i świadomość ryzyka stanowią obecnie najlepszą ochronę.