Canonical ha annunciato la sospensione temporanea dell'utilizzo di un sistema di verifica automatica per i pacchetti pubblicati nel Snap Store, a causa della comparsa di pacchetti contenenti codice malevolo per rubare criptovalute agli utenti. Non è chiaro se l'incidente sia limitato alla pubblicazione di pacchetti dannosi da parte di autore esterni o se ci siano problemi di sicurezza direttamente nel repository, poiché la situazione è caratterizzata nell'annuncio ufficiale come un 'potenziale incidente di sicurezza'.
I dettagli dell'incidente verranno rivelati dopo la conclusione dell'inchiesta. Durante il processo di indagine, il servizio è stato trasferito in modalità di revisione manuale, in cui tutte le registrazioni di nuovi pacchetti snap saranno sottoposte a verifica manuale prima della pubblicazione. Questo cambiamento non influirà sul caricamento e la pubblicazione degli aggiornamenti per i pacchetti snap esistenti.
Sono stati individuati problemi nei pacchetti ledgerlive, ledger1, trezor-wallet e electrum-wallet2, pubblicati da malintenzionati sotto forma di pacchetti ufficiali dai rispettivi sviluppatori, ma che in realtà non hanno alcun legame con essi. Attualmente, i pacchetti snap problematici sono già stati rimossi dal repository e non sono più disponibili per la ricerca e l'installazione tramite l'utility snap. In passato, ci sono stati incidenti di caricamento di pacchetti dannosi nello Snap Store, ad esempio, nel 2018, sono stati scoperti pacchetti nello Snap Store contenenti codice nascosto per il mining di criptovalute.
Fonte: opennet.ru
