Gli sviluppatori del linguaggio Rust hanno avvertito della presenza nel repository crates.io dei pacchetti faster_log e async_println, contenenti codice malevolo. I pacchetti sono stati caricati nel repository il 25 maggio e da allora sono stati scaricati 8424 volte.
Per diffondere i pacchetti, gli attaccanti hanno sfruttato la loro somiglianza con i nomi di pacchetti legittimi e popolari (ad esempio, type-squatting, come faster_log invece di fast_log), fornendo cloni alterati e sperando che l'utente non notasse le differenze minori, trovando il pacchetto tramite ricerca o selezionandolo da un elenco. Entrambi i pacchetti offrivano funzionalità utilizzate per la gestione dei log nelle applicazioni.
L'inserimento malevolo veniva attivato durante l'esecuzione o il test di progetti che utilizzavano i pacchetti faster_log e async_println come dipendenze (il codice malevolo non si attivava durante la fase di costruzione). L'attività malevola si concentrava sulla ricerca di chiavi private delle criptovalute Solana ed Ethereum, nonché combinazioni di caratteri simili a chiavi. Le chiavi trovate venivano inviate all'esterno un server malintenzionati.
In aggiunta, si segnala un avviso riguardo a una nuova ondata di phishing contro chi gestisce pacchetti nel catalogo PyPI. Gli utenti ricevono un messaggio a nome di PyPI, nel quale viene richiesto di confermare l'email con minaccia di sospensione dell'account. Nel messaggio è presente un link a un modulo di conferma, che porta a un dominio pypi-mirror.org, registrato dagli attaccanti.
Fonte: opennet.ru
