Die Entwickler der Programmiersprache Rust haben vor der Entdeckung bösartiger Pakete im Repository crates.io gewarnt, darunter finch-rust, sha-rust, evm-units und uniswap-utils.
Das Paket evm-units enthielt Code zum Herunterladen bösartiger Komponenten, die auf den Diebstahl von Kryptowährung abzielten. Das bösartige Paket wurde im April 2025 veröffentlicht und 7257 Mal heruntergeladen. Das Paket uniswap-utils wurde ebenfalls im April veröffentlicht, 7441 Mal heruntergeladen und verwendete evm-units als Abhängigkeit. Der bösartige Code wurde aktiviert, wenn die Funktion get_evm_version() aufgerufen wurde, und führte zum Herunterladen externen Codes von der Adresse "https://download[.]videotalks[.]xyz/gui/6dad3/...". Unter Linux und macOS wurde das Skript init heruntergeladen und ausgeführt, während unter Windows init.ps1 verwendet wurde.
Das Paket sha-rust wurde am 20. November veröffentlicht, 153 Mal heruntergeladen und enthielt Code zum Suchen und Senden an externe der Server vertrauliche Daten. Das Paket finch-rust enthielt den Originalcode aus dem Paket finch, zu dem ein Aufruf der Funktion „sha_rust::from_str()“ hinzugefügt wurde. Bei der Ausführung wurde ein obfuszierter Handler aktiviert, der Informationen über das System, Umgebungsvariablen sowie den Inhalt von config.toml, id.json und Dateien mit der Erweiterung „.env“ (zum Beispiel production.env, staging.env und dev.env mit Zugriffstoken) an den Server „https://rust-docs-build[.]vercel[.]app/api/v1“ sendete.
Am 25. November wurde auf crates.io auch das Paket finch-rust veröffentlicht, das sha-rust als Abhängigkeit nutzt und für einen Typ-Squatting-Angriff auf die Benutzer des legitimen Pakets finch erstellt wurde, in der Annahme, dass der Benutzer den Unterschied im Namen nicht bemerkt, wenn er das Paket über die Suche findet oder aus der Liste auswählt.
Quelle: opennet.ru
