Nel repository Rust crates.io sono stati identificati due pacchetti dannosi

Gli sviluppatori del linguaggio Rust hanno avvertito della scoperta nei repository di crates.io di pacchetti faster_log e async_println contenenti codice malevolo. I pacchetti sono stati caricati nei repository il 25 maggio e sono stati scaricati 8424 volte da allora.

Per diffondere i pacchetti, gli aggressori hanno sfruttato la somiglianza con i nomi di pacchetti legittimi e popolari (ad esempio, typing, faster_log invece di fast_log), offrendo cloni modificati e sperando che l'utente non notasse le differenze irrilevanti, trovando il pacchetto tramite ricerca o selezionandolo da un elenco. Entrambi i pacchetti offrivano funzionalità utilizzate per gestire i log nelle applicazioni.

L'inserimento malevolo si attivava durante l'esecuzione o il test di progetti che utilizzavano i pacchetti faster_log e async_println come dipendenze (alla fase di compilazione il codice malevolo non si attivava). L'attività malevola consisteva nella ricerca di chiavi private di criptovalute Solana ed Ethereum, oltre a combinazioni di caratteri simili alle chiavi. Le chiavi trovate venivano inviate a una fonte esterna server malintenzionati.

In aggiunta, è possibile segnalare un avviso riguardo a una nuova ondata di phishing ai danni dei manutentori di pacchetti nel catalogo PyPI. Gli utenti ricevono un messaggio a nome di PyPI in cui viene richiesto di confermare l'email sotto minaccia di sospensione dell'account. Il messaggio include un link a un modulo di conferma che conduce a dominio pypi-mirror.org, registrato dagli aggressori.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster