Në depozitat Rust crates.io janë identifikuar katër paketa të dëmshme.

Zhvilluesit e gjuhës Rust paralajmëruan për gjetjen në repozitorin crates.io të pakove finch-rust, sha-rust, evm-units dhe uniswap-utils që përmbanin kod të dëmshëm.

Paketa evm-units pĂ«rfshinte kod pĂ«r tĂ« shkarkuar komponente tĂ« dĂ«mshme, tĂ« cilat synonin tĂ« vidhin cryptocurrency. Paketa e dĂ«mshme ishte publikuar nĂ« prill tĂ« vitit 2025 dhe ishte shkarkuar 7257 herĂ«. Paketa uniswap-utils gjithashtu ishte publikuar nĂ« prill, ishte shkarkuar 7441 herĂ« dhe pĂ«rdorte evm-units si varĂ«si. Kodi i dĂ«mshĂ«m aktivizohej kur thirrej funksioni get_evm_version() dhe shkaktonte shkarkimin e kodit tĂ« jashtĂ«m nga lidhja "https://download[.]videotalks[.]xyz/gui/6dad3/...". NĂ« Linux dhe macOS shkarkohej dhe ekzekutohej skripti init, ndĂ«rsa nĂ« Windows — init.ps1.

Paketa sha-rust ishte publikuar në katalog më 20 nëntor, ishte shkarkuar 153 herë dhe përmbante kod për të kërkuar dhe dërguar jashtë server të dhëna konfidenciale. Paketa finch-rust përfshinte kodin origjinal nga paketa finch, në të cilin ishte shtuar thirrja e funksionit "sha_rust::from_str()", ku gjatë ekzekutimit ekzekutohej një trajtues i obfuscated, që dërgonte në serverin "https://rust-docs-build[.]vercel[.]app/api/v1" informacionin mbi sistemin, variablat e ambientit, si dhe përmbajtjen e config.toml, id.json dhe skedave me zgjedhjen ".env" (për shembull, production.env, staging.env dhe dev.env me tokenët e aksesit).

Më 25 nëntor në crates.io ishte publikuar gjithashtu paketa finch-rust, e cila përdorte sha-rust si varësi dhe ishte krijuar për një sulm të tipit squatting ndaj përdoruesve të paketës legjitime finch, me shpresën se përdoruesi nuk do të vërejë ndryshimin në emër, duke e gjetur paketën përmes kërkimit ose duke e zgjedhur nga lista.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster