# فريق Rust يحذر من حملة تستهدف أصحاب المكتبات الشهيرة عبر عروض عمل ومكالمات فيديو

> **المغزى:** الهدف ليس سرقة حساب شخص واحد، بل نشر برمجية خبيثة باسم مطوّر موثوق، فتصل تلقائيًا إلى كل من يعتمد على مكتبته في التحديث التالي.

- المصدر: المغزى (https://almaghza.com/a/2026-09-18-rust-maintainers-targeted-attacks/)
- التاريخ: 7 ربيع الآخر - 18 سبتمبر 2026 (2026-09-18)
- القسم: أمن سيبراني
- الوسوم: Rust، هجمات سلسلة التوريد، المصادر المفتوحة، الأمن السيبراني

نشرت مدونة Rust الرسمية في 17 سبتمبر 2026 تحذيرًا كتبه Adam Harvey باسم فريق crates.io ومجموعة الاستجابة الأمنية في المشروع. يقول التحذير إن هناك حملة جارية تستهدف أعضاء مشروع rust-lang وأصحاب المكتبات الشهيرة، بهدف اختراق أجهزتهم وحساباتهم واستخدامها في نشر malware.

تبدأ الحملة بتواصل يبدو مهنيًا: فرصة عمل أو مشروع أو عقد، ثم مكالمة فيديو. وبحسب التحذير، ينشئ المهاجمون ملفات لشركات جديدة تبدو شرعية، مع حضور مقنع على شبكات التواصل المهني، حتى تجتاز الفحص السريع.

خلال المكالمة يُطلب من المطوّر طلب يبدو بسيطًا، مثل تثبيت codec صوت يُقال إنه ناقص، أو تنفيذ أمر ما، كأن يوضع الأمر مسبقًا في الـ clipboard. هذه الخطوة الصغيرة هي نقطة الاختراق.

والمقصود في النهاية ليس المال. المقصود هو حساب المطوّر نفسه على crates.io، وهو السجل الذي تُنشر عليه مكتبات Rust. فإذا نُشرت نسخة خبيثة من حساب موثوق، وصلت إلى كل مشروع يعتمد على تلك المكتبة عند التحديث. هذا ما يُسمى هجوم سلسلة التوريد: ضرب المصدر بدل ضرب المستخدمين واحدًا واحدًا.

ويذكر التحذير أن حملة مشابهة استهدفت مطوّرين معروفين في يونيو 2026، وأن مكتبة arrayref اختُرقت لفترة قصيرة في أغسطس. ويصف الأسلوب بأنه معروف عن كوريا الشمالية.

التوصية التي كتبها الفريق هي أن يختار المطوّر نفسه منصة المكالمة، من بين المنصات التي يستخدمها أصلًا، بدل الدخول إلى ما يرسله الطرف الآخر. وحدد التحذير جهتين للتواصل: help@crates.io لأي قلق يخص حسابات crates.io، وsecurity@rust-lang.org لما سوى ذلك.

بالنسبة للمطوّرين في المنطقة العربية الذين ينشرون حزمًا مفتوحة المصدر، تتقاطع هذه الحملة مع سوق عمل يعتمد كثيرًا على العروض الخارجية والمقابلات عن بعد. عرض عمل يبدو جادًا صار واجهة معروفة لهذا النوع من الهجمات، والخطر لا يقع على صاحب الحساب وحده بل على كل من يثق في ما ينشره.

## المصادر

- [التحذير الرسمي على مدونة Rust](https://blog.rust-lang.org/2026/09/17/targeted-attacks/)
