Canonical ogłosiło, że tymczasowo zawiesza automatyczny system weryfikacji pakietów Snap Store z powodu pojawienia się pakietów w repozytorium zawierających złośliwy kod zaprojektowany w celu kradzieży kryptowaluty od użytkowników. Nie jest jasne, czy incydent ogranicza się do publikacji złośliwych pakietów przez autorów zewnętrznych, czy też występują problemy z bezpieczeństwem samego repozytorium, ponieważ sytuacja jest opisana w oficjalnym ogłoszeniu jako „potencjalny incydent bezpieczeństwa”.
Szczegóły incydentu mają zostać ujawnione po zakończeniu dochodzenia. Podczas dochodzenia usługa została przełączona na tryb ręcznego przeglądu, w którym wszystkie rejestracje nowych pakietów snap będą podlegać ręcznej weryfikacji przed publikacją. Zmiana nie wpłynie na pobieranie i publikowanie aktualizacji istniejących pakietów snap.
Problemy zostały znalezione w pakietach ledgerlive, ledger1, trezor-wallet i electrum-wallet2, opublikowanych przez atakujących pod przykrywką oficjalnych pakietów od deweloperów znanych portfeli kryptowalutowych, ale w rzeczywistości niemających z nimi nic wspólnego. Obecnie problematyczne pakiety snap zostały już usunięte z repozytorium i nie można ich już wyszukiwać ani instalować za pomocą narzędzia snap. Incydenty z przesyłaniem złośliwych pakietów do sklepu Snap miały już miejsce wcześniej, na przykład w 2018 r. w sklepie Snap znaleziono pakiety zawierające ukryty kod do wydobywania kryptowalut.
Źródło: opennet.ru
