Zhvilluesit e gjuhës Rust paralajmëruan për gjetjen në repozitorin crates.io të pakove finch-rust, sha-rust, evm-units dhe uniswap-utils që përmbanin kod të dëmshëm.
Paketa evm-units pĂ«rfshinte kod pĂ«r tĂ« shkarkuar komponente tĂ« dĂ«mshme, tĂ« cilat synonin tĂ« vidhin cryptocurrency. Paketa e dĂ«mshme ishte publikuar nĂ« prill tĂ« vitit 2025 dhe ishte shkarkuar 7257 herĂ«. Paketa uniswap-utils gjithashtu ishte publikuar nĂ« prill, ishte shkarkuar 7441 herĂ« dhe pĂ«rdorte evm-units si varĂ«si. Kodi i dĂ«mshĂ«m aktivizohej kur thirrej funksioni get_evm_version() dhe shkaktonte shkarkimin e kodit tĂ« jashtĂ«m nga lidhja "https://download[.]videotalks[.]xyz/gui/6dad3/...". NĂ« Linux dhe macOS shkarkohej dhe ekzekutohej skripti init, ndĂ«rsa nĂ« Windows â init.ps1.
Paketa sha-rust ishte publikuar në katalog më 20 nëntor, ishte shkarkuar 153 herë dhe përmbante kod për të kërkuar dhe dërguar jashtë server të dhëna konfidenciale. Paketa finch-rust përfshinte kodin origjinal nga paketa finch, në të cilin ishte shtuar thirrja e funksionit "sha_rust::from_str()", ku gjatë ekzekutimit ekzekutohej një trajtues i obfuscated, që dërgonte në serverin "https://rust-docs-build[.]vercel[.]app/api/v1" informacionin mbi sistemin, variablat e ambientit, si dhe përmbajtjen e config.toml, id.json dhe skedave me zgjedhjen ".env" (për shembull, production.env, staging.env dhe dev.env me tokenët e aksesit).
Më 25 nëntor në crates.io ishte publikuar gjithashtu paketa finch-rust, e cila përdorte sha-rust si varësi dhe ishte krijuar për një sulm të tipit squatting ndaj përdoruesve të paketës legjitime finch, me shpresën se përdoruesi nuk do të vërejë ndryshimin në emër, duke e gjetur paketën përmes kërkimit ose duke e zgjedhur nga lista.
Burimi: opennet.ru
