Programiści języka Rust ostrzegli o wykryciu w repozytorium crates.io pakietów faster_log i async_println, które zawierały złośliwy kod. Pakiety zostały umieszczone w repozytorium 25 maja i od tego czasu zostały pobrane 8424 razy.
Aby rozprzestrzenić pakiety, atakujący wykorzystali ich podobieństwo do nazw popularnych, legalnych pakietów (na przykład, type-squatting, zamiast fast_log użyli faster_log), oferując zmodyfikowane klony, licząc na to, że użytkownik nie zauważy nieistotnych różnic, znajdąc pakiet przez wyszukiwanie lub wybierając z listy. Oba pakiety oferowały funkcje stosowane do pracy z logami w aplikacjach.
Złośliwa wstawka była wywoływana podczas wykonywania lub testowania projektów używających pakietów faster_log i async_println jako zależności (w etapie budowy złośliwy kod nie był aktywowany). Złośliwa aktywność polegała na poszukiwaniu w przetwarzanych logach prywatnych kluczy kryptowalut Solana i Ethereum, a także kombinacji symboli przypominających klucze. Znalezione klucze były przesyłane na zewnętrzny serwer serwer atakujących.
Dodatkowo można zauważyć ostrzeżenie o nowej fali phishingu skierowanego przeciwko osobom zajmującym się pakietami w katalogu PyPI. Użytkownicy otrzymują wiadomość w imieniu PyPI, w której domaga się potwierdzenia e-mailu pod groźbą zawieszenia konta. W wiadomości znajduje się link do formularza potwierdzenia, który prowadzi do domenę pypi-mirror.org, zarejestrowanego przez atakujących.
Źródło: opennet.ru
