Firma Canonical ogłosiła tymczasowe wstrzymanie korzystania z automatycznego systemu weryfikacji publikowanych pakietów w Snap Store z powodu pojawienia się w repozytorium pakietów z złośliwym kodem mającym na celu kradzież kryptowalut od użytkowników. Nie jest jasne, czy incydent ogranicza się do publikacji złośliwych pakietów przez osoby trzecie, czy też występują jakieś problemy z bezpieczeństwem samego repozytorium, ponieważ sytuacja w oficjalnym ogłoszeniu charakteryzowana jest jako „potencjalny incydent bezpieczeństwa”.
Szczegóły dotyczące incydentu mają zostać ujawnione po zakończeniu śledztwa. Na czas śledztwa praca usługi została przeniesiona w tryb ręcznego przeglądu, w którym wszystkie rejestracje nowych pakietów snap będą poddawane ręcznej weryfikacji przed publikacją. Zmiana ta nie wpłynie na ładowanie i publikację aktualizacji dla już istniejących pakietów snap.
Problemy wykryto w pakietach ledgerlive, ledger1, trezor-wallet oraz electrum-wallet2, opublikowanych przez przestępców pod postacią oficjalnych pakietów od deweloperów wymienionych portfeli kryptowalutowych, ale w rzeczywistości nie mających z nimi nic wspólnego. Obecnie problematyczne pakiety snap zostały usunięte z repozytorium i nie są już dostępne do wyszukiwania i instalacji za pomocą narzędzia snap. Incydenty związane z ładowaniem złośliwych pakietów do Snap Store miały miejsce również wcześniej, na przykład w 2018 roku w Snap Store wykryto pakiety zawierające ukryty kod do wydobywania kryptowalut.
Źródło: opennet.ru
