Les développeurs du langage Rust ont alerté sur la découverte dans le dépôt crates.io de paquets finch-rust, sha-rust, evm-units et uniswap-utils contenant un code malveillant.
Le paquet evm-units incluait du code pour télécharger des composants malveillants ciblant le vol de cryptomonnaies. Le paquet malveillant a été publié en avril 2025 et a été téléchargé 7257 fois. Le paquet uniswap-utils a également été téléchargé en avril, avec 7441 téléchargements, et utilisait evm-units comme dépendance. Le code malveillant s’activait lors de l’appel de la fonction get_evm_version() et entraînait le téléchargement de code externe depuis le lien «https://download[.]videotalks[.]xyz/gui/6dad3/…». Sur Linux et macOS, un script init était téléchargé et exécuté, tandis que sur Windows — init.ps1.
Le paquet sha-rust a été publié dans le répertoire le 20 novembre, a été téléchargé 153 fois et contenait du code visant à rechercher et à envoyer à un externe serveur des données sensibles. Le paquet finch-rust contenait un code original du paquet finch, auquel a été ajouté un appel à la fonction «sha_rust::from_str()», entraînant l’exécution d'un gestionnaire obscurci, envoyant au serveur «https://rust-docs-build[.]vercel[.]app/api/v1» des informations sur le système, des variables d'environnement, ainsi que le contenu de config.toml, id.json et des fichiers avec l'extension «.env» (par exemple, production.env, staging.env et dev.env avec des jetons d'accès).
Le 25 novembre, un paquet finch-rust a également été publié dans crates.io, utilisant sha-rust comme dépendance et conçu pour une attaque de type squatting sur les utilisateurs du paquet légitime finch, en espérant que l'utilisateur ne ferait pas attention à la différence dans le nom, le trouvant par recherche ou en le sélectionnant dans la liste.
Source : opennet.ru
