La compañía Canonical ha anunciado la suspensión temporal del uso del sistema de verificación automática de paquetes publicados en el Snap Store debido a la aparición de paquetes maliciosos en el repositorio que roban criptomonedas a los usuarios. Sin embargo, no está claro si el incidente se limita a la publicación de paquetes maliciosos por parte de autores externos o si hay problemas de seguridad en el propio repositorio, ya que la situación se describe en el anuncio oficial como un 'potencial incidente de seguridad'.
Se promete revelar más detalles sobre el incidente después de finalizar la investigación. Durante este periodo, el servicio ha sido trasladado a un modo de revisión manual, en el que todas las inscripciones de nuevos paquetes snap serán revisadas manualmente antes de su publicación. Este cambio no afectará la carga y publicación de actualizaciones para los paquetes snap existentes.
Se han identificado problemas en los paquetes ledgerlive, ledger1, trezor-wallet y electrum-wallet2, publicados por los atacantes como si fueran paquetes oficiales de los desarrolladores de las mencionadas billeteras de criptomonedas, pero en realidad no tienen relación con ellas. Actualmente, los paquetes snap problemáticos han sido eliminados del repositorio y ya no están disponibles para su búsqueda e instalación a través de la utilidad snap. Los incidentes de carga de paquetes maliciosos en el Snap Store han sucedido anteriormente, por ejemplo, en 2018 se encontraron paquetes en el Snap Store que incluían código oculto para minar criptomonedas.
Fuente: opennet.ru
