Die Entwickler der Programmiersprache Rust haben vor der Entdeckung von Paketen mit schadhafter Software im Repository crates.io gewarnt. Die Pakete faster_log und async_println wurden am 25. Mai hochgeladen und seitdem 8424 Mal heruntergeladen.
Um die Pakete zu verbreiten, nutzten die Angreifer deren Ähnlichkeit mit den Namen beliebter legitimer Pakete (z. B. type-squatting, schneller_log anstelle von fast_log), indem sie veränderte Klone anboten und davon ausgingen, dass die Benutzer die unwesentlichen Unterschiede übersehen würden, sei es durch eine Suche oder die Auswahl aus einer Liste. Beide Pakete boten Funktionen zur Protokollierung in Anwendungen an.
Die schadhafte Einfügung trat beim Ausführen oder Testen von Projekten auf, die die Pakete faster_log und async_println als Abhängigkeiten verwendeten (der schadhafte Code wurde während des Build-Prozesses nicht aktiviert). Die schädliche Aktivität zielte darauf ab, in den verarbeiteten Protokollen private Schlüssel von Kryptowährungen wie Solana und Ethereum sowie ähnliche Zeichenfolgen, die wie Schlüssel aussahen, zu finden. Die gefundenen Schlüssel wurden an einen externen der Server Kriminelle ermöglicht wurde.
Zusätzlich ist eine Warnung vor einer neuen Welle von Phishing-Angriffen auf Paketverwalter im PyPI-Katalog zu vermerken. Nutzer erhalten Nachrichten im Namen von PyPI, in denen sie aufgefordert werden, ihre E-Mail-Adresse zu bestätigen, andernfalls droht die Stilllegung ihres Kontos. In der Nachricht befindet sich ein Link zu einem Bestätigungsformular, der auf Hosting pypi-mirror.org, das von Angreifern registriert wurde.
Quelle: opennet.ru
