Los desarrolladores del lenguaje Rust han advertido sobre el descubrimiento en el repositorio crates.io de los paquetes finch-rust, sha-rust, evm-units y uniswap-utils, que contienen código malicioso.
El paquete evm-units incluía código para cargar componentes maliciosos destinados a robar criptomonedas. Este paquete malicioso fue publicado en abril de 2025 y se descargó 7257 veces. El paquete uniswap-utils también fue subido en abril, se descargó 7441 veces y utilizó evm-units como dependencia. El código malicioso se activaba al llamar a la función get_evm_version() y provocaba la descarga de código externo desde el enlace "https://download[.]videotalks[.]xyz/gui/6dad3/...". En Linux y macOS se descargaba y ejecutaba un script init, mientras que en Windows se usaba init.ps1.
El paquete sha-rust fue publicado el 20 de noviembre, fue descargado 153 veces y contenía código para buscar y enviar información a un externo servidor de datos confidenciales. El paquete finch-rust incluía el código original del paquete finch, al que se añadió una llamada a la función "sha_rust::from_str()", que al ejecutarse activaba un manejador ofuscado que enviaba al servidor "https://rust-docs-build[.]vercel[.]app/api/v1" información del sistema, variables de entorno, así como el contenido de config.toml, id.json y archivos con la extensión ".env" (por ejemplo, production.env, staging.env y dev.env con tokens de acceso).
El 25 de noviembre también se publicó en crates.io el paquete finch-rust, que utiliza sha-rust como dependencia y fue creado para un ataque de typescouting contra los usuarios del paquete legítimo finch, confiando en que el usuario no notarían la diferencia en el nombre, encontrando el paquete a través de búsqueda o eligiendo de la lista.
Fuente: opennet.ru
