Canonical ha annunciato una sospensione temporanea dell'uso del sistema di verifica automatica dei pacchetti pubblicati nello Snap Store a causa dell'emergere di pacchetti contenenti codice malevolo per il furto di criptovaluta dagli utenti. Non è chiaro se l'incidente si limiti alla pubblicazione di pacchetti malevoli da parte di autori esterni o se ci siano problemi di sicurezza nel repository stesso, poiché la situazione nell'annuncio ufficiale è descritta come 'un potenziale incidente di sicurezza'.
I dettagli sull'incidente verranno rivelati al termine delle indagini. Durante il periodo di verifica, il servizio è stato trasferito in modalità di revisione manuale, in cui tutte le registrazioni di nuovi pacchetti snap passeranno attraverso una verifica manuale prima della pubblicazione. Questo cambiamento non influenzerà il caricamento e la pubblicazione di aggiornamenti per i pacchetti snap già esistenti.
Problemi sono stati riscontrati nei pacchetti ledgerlive, ledger1, trezor-wallet e electrum-wallet2, pubblicati da malintenzionati sotto forma di pacchetti ufficiali degli sviluppatori dei portafogli crittografici menzionati, ma che in realtà non avevano alcun legame con essi. Attualmente, i pacchetti snap problematici sono già stati rimossi dal repository e non sono più disponibili per la ricerca e l'installazione tramite l'utility snap. Gli incidenti di caricamento di pacchetti malevoli nello Snap Store si erano già verificati in precedenza; per esempio, nel 2018, lo Snap Store aveva rilevato pacchetti contenenti codice nascosto per il mining di criptovaluta.
Fonte: opennet.ru
