Në depozitën Rust crates.io janë identifikuar katër paketa të dëmshme

Zhvilluesit e gjuhës Rust paralajmëruan për identifikimin në depot crates.io të pakove finch-rust, sha-rust, evm-units dhe uniswap-utils, të cilat përmbanin kod të dëmshëm.

Paketa evm-units pĂ«rfshinte kod pĂ«r ngarkimin e komponentĂ«ve tĂ« dĂ«mshĂ«m, tĂ« cilĂ«t ishin tĂ« orientuar pĂ«r tĂ« vjedhur cryptocurrency. Paketa e dĂ«mshme u publikua nĂ« prill tĂ« vitit 2025 dhe u shkarkua 7257 herĂ«. Paketa uniswap-utils gjithashtu u publikua nĂ« prill, u shkarkua 7441 herĂ« dhe pĂ«rdorte evm-units si varĂ«si. Kodi i dĂ«mshĂ«m aktivizohej kur thirrej funksioni get_evm_version() dhe pĂ«rfshinte ngarkimin e kodit tĂ« jashtĂ«m nga lidhja "https://download[.]videotalks[.]xyz/gui/6dad3/...". NĂ« Linux dhe macOS, ngarkohej dhe ekzekutohej skripti init, ndĂ«rsa nĂ« Windows – init.ps1.

Paketa sha-rust u publikua në katalog më 20 nëntor, u shkarkua 153 herë dhe përmbante kod për gjetjen dhe dërgimin e të dhënave në një adresë të jashtme. server të dhënave konfidenciale. Paketa finch-rust përfshinte kodin origjinal nga paketa finch, në të cilin u shtua thirrja e funksionit «sha_rust::from_str()», gjatë ekzekutimit të të cilit u ekzekutua një trajtesë e obfuskatuar, që dërgonte në serverin «https://rust-docs-build[.]vercel[.]app/api/v1» informacion mbi sistemin, variablat e mjedisit, si dhe përmbajtjen e config.toml, id.json dhe skedarëve me zgjatjen «.env» (për shembull, production.env, staging.env dhe dev.env me tokenat e aksesit).

Më 25 nëntor, në crates.io u publikua gjithashtu paketa finch-rust, e cila përdorte sha-rust si varësi dhe ishte krijuar për një sulm të tipit typosquatting ndaj përdoruesve të paketës legjitime finch, duke supozuar se përdoruesi nuk do të vërejë ndryshimin në emër, duke gjetur paketën përmes kërkimit ose duke e zgjedhur nga lista.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster