⚠️ В репозитории crates.io обнаружены четыре вредоносных пакета для Rust
Команда Rust предупредила разработчиков: в экосистеме появились вредоносные пакеты - finch-rust, sha-rust, evm-units и uniswap-utils.
🔴 evm-units содержал загрузчик вредоносного кода, нацеленного на кражу криптовалюты.
Размещён в апреле 2025, скачан 7257 раз.
🟠 uniswap-utils также опубликован в апреле, скачан 7441 раз и использовал evm-units как зависимость.
Вредонос активировался при вызове get_evm_version(), после чего загружал внешний код с videotalks[.]xyz.
На Linux/macOS запускался init, на Windows — init.ps1.
🟡 sha-rust был загружен 153 раза и отправлял конфиденциальные данные на внешний сервер.
🔵 finch-rust содержал легитимный код finch, но с добавленным вызовом sha_rust::from_str(), который передавал данные о системе, переменные окружения и содержимое файлов config.toml, id.json и .env (production, staging, dev) на сервер rust-docs-build[.]vercel[.]app.
Особо важно: finch-rust был опубликован как тайпсквоттинг-атака, рассчитывая, что пользователи не заметят разницу с оригинальным пакетом finch.
👉 Вывод:
Проверяйте пакеты, особенно новые и похожие по названию на популярные библиотеки; не тяните зависимости без анализа; включайте аудит и мониторинг.
Post #1136
4.17K
- 👍 25
- 🤣 11
- 😱 6
- 🙈 5
- ❤ 3
- 💅 2
- 🔥 1
- 🥰 1