De ontwikkelaars van de programmeertaal Rust hebben gewaarschuwd voor de ontdekking van de pakketten faster_log en async_println in de repository crates.io, die kwaadaardige code bevatten. De pakketten werden op 25 mei in de repository geplaatst en zijn sindsdien 8424 keer gedownload.
Aanvallers maakten gebruik van de gelijkenis van de pakketten met namen van populaire legitieme pakketten (bijvoorbeeld faster_log in plaats van fast_log) om gewijzigde klonen te verspreiden, in de hoop dat gebruikers de onbelangrijke verschillen niet zouden opmerken bij het zoeken of kiezen uit de lijst. Beide pakketten boden functies die worden toegepast voor het werken met logs in applicaties.
De kwaadaardige invoeging werd veroorzaakt bij het uitvoeren of testen van projecten die afhankelijk waren van de pakketten faster_log en async_println (de kwaadaardige code werd niet geactiveerd tijdens de bouwfase). De kwaadaardige activiteit bestond uit het zoeken in de verwerkte logs naar privésleutels voor de cryptocurrency Solana en Ethereum, evenals naar tekencombinaties die op sleutels leken. De gevonden sleutels werden verzonden naar een externe server aanvallers.
Bovendien is er een waarschuwing voor een nieuwe golf van phishing gericht op de beheerders van pakketten in de PyPI-catalogus. Gebruikers ontvangen een bericht namens PyPI waarin wordt gevraagd hun e-mail te bevestigen onder bedreiging van opschorting van hun account. In het bericht staat een link naar een bevestigingsformulier, dat leidt naar domein pypi-mirror.org, geregistreerd door de aanvallers.
Bron: opennet.ru
