러스트(Rust) 언어 커뮤니티가 저명한 개발자들을 노리는 정교한 표적 공격 캠페인으로 인해 비상이 걸렸습니다. 공격자들은 러스트 핵심 구성원과 인기 라이브러리(크레이트, crate) 소유자들의 기기와 계정을 탈취하여 악성코드를 배포하려는 시도를 하고 있습니다. 이들은 채용, 프로젝트 참여, 계약 기회 등 매력적인 제안을 미끼로 화상 통화를 유도한 뒤, 오디오 코덱 설치나 특정 명령 실행을 요구하는 방식으로 침투를 시도하고 있습니다.
공격자들은 간단한 신원 확인을 통과하기 위해 그럴듯한 링크드인(LinkedIn) 계정 등 정상 기업처럼 보이는 프로필을 새로 만들고 있습니다. 이러한 수법은 지난 6월 러스트 개발자 표적 공격과 8월 'arrayref' 크레이트 침해 사건에서도 유사하게 나타났지만, 이 모든 공격이 동일한 캠페인에 속하는지는 아직 확인되지 않았습니다. 특히 이러한 방식은 북한이 사용하는 것으로 알려져 있으며, 러스트 커뮤니티 외 다른 영역에서도 관찰된 바 있습니다.
이번 공격은 오픈소스 소프트웨어 생태계의 근본적인 취약점을 다시 한번 드러냅니다. 러스트의 패키지 관리 도구인 카고(Cargo)는 수많은 간접 의존성(indirect dependency)을 통해 라이브러리를 가져오는데, 이 중 단 하나라도 변조되면 대규모 공급망 공격으로 이어질 수 있습니다. 특히 빌드 스크립트(build.rs)는 컴파일 과정에서 사용자 권한으로 임의 코드를 실행할 수 있어, 브라우저 쿠키나 SSH 키 등 민감한 정보에 접근할 위험이 있습니다. 이는 최종 사용자뿐 아니라 개발 환경 자체를 위협할 수 있는 심각한 문제입니다.
개발자들은 모르는 사람이 먼저 보내는 연락을 경계하고, 신뢰할 수 있는 통화 플랫폼을 사용하며, 계정의 다중 요소 인증(MFA) 활성화 여부와 예상치 못한 로그인 기록을 주기적으로 점검해야 합니다. 또한, 의존성 업데이트에 대기 기간을 두어 잠재적인 위협을 미리 발견할 시간을 확보하는 것도 중요한 방어책 중 하나입니다. 이번 사건은 편리함과 효율성을 제공하는 오픈소스 생태계가 가진 양날의 검을 명확히 보여주며, 보안에 대한 지속적인 경각심과 노력이 필요함을 시사합니다.