Ερευνητές κυβερνοασφάλειας ανακάλυψαν ένα κακόβουλο πακέτο Rust ικανό να στοχεύει συστήματα Windows, macOS και Linux, με δυνατότητες να εκτελείται διακριτικά σε μηχανές προγραμματιστών προσποιούμενο ότι είναι εργαλείο υποβοήθησης μονάδων Ethereum Virtual Machine (EVM).
Δείτε επίσης: Simulated phishing attacks και εκπαίδευση εργαζομένων

Το Rust crate, με το όνομα “evm-units“, ανέβηκε στο crates.io στα μέσα Απριλίου 2025 από έναν χρήστη με το όνομα “ablerust“, προσελκύοντας περισσότερες από 7.000 λήψεις τους τελευταίους οκτώ μήνες. Ένα άλλο πακέτο που δημιουργήθηκε από τον ίδιο συγγραφέα, το “uniswap-utils“, ανέφερε το “evm-units” ως εξάρτηση και κατέβηκε πάνω από 7.400 φορές. Τα πακέτα έχουν πλέον αφαιρεθεί από το αποθετήριο πακέτων.
“Βάσει του λειτουργικού συστήματος του θύματος και αν εκτελείται το antivirusQihoo360, το πακέτο κατεβάζει ένα φορτίο, το γράφει στον προσωρινό κατάλογο του συστήματος και το εκτελεί σιωπηλά,” δήλωσε η ερευνήτρια ασφαλείας της Socket, OliviaBrown.
Ένα αξιοσημείωτο χαρακτηριστικό του πακέτου είναι ότι έχει σχεδιαστεί ρητά για να ελέγχει την παρουσία της διαδικασίας “qhsafetray.exe“, ενός εκτελέσιμου αρχείου που σχετίζεται με το 360 Total Security, ένα λογισμικό antivirus που αναπτύχθηκε από την κινεζική εταιρεία ασφαλείας Qihoo 360.
Δείτε ακόμα: GhostCall & GhostHire: Οι νέες καμπάνιες της BlueNoroff

Συγκεκριμένα, το πακέτο έχει σχεδιαστεί να καλεί μια φαινομενικά ακίνδυνη λειτουργία με το όνομα “get_evm_version()“, η οποία αποκωδικοποιεί και προσεγγίζει μια εξωτερική διεύθυνση URL (“download.videotalks[.]xyz”) για να κατεβάσει ένα φορτίο επόμενου σταδίου ανάλογα με το λειτουργικό σύστημα στο οποίο εκτελείται:
– Στο Linux, κατεβάζει ένα script, το αποθηκεύει στο /tmp/init και εκτελείται στο παρασκήνιο χρησιμοποιώντας την εντολή nohup, επιτρέποντας στον επιτιθέμενο να αποκτήσει πλήρη έλεγχο.
– Στο macOS, κατεβάζει ένα αρχείο με το όνομα init και το εκτελεί χρησιμοποιώντας το osascript στο παρασκήνιο με την εντολή nohup.
– Στα Windows, κατεβάζει και αποθηκεύει το φορτίο ως αρχείο PowerShellscript(“init.ps1”) στον προσωρινό κατάλογο και ελέγχει τις τρέχουσες διαδικασίες για το “qhsafetray.exe” πριν καλέσει το script. Αν η διαδικασία δεν είναι παρούσα, δημιουργεί ένα Visual Basic Script wrapper που εκτελεί ένα κρυφό PowerShell script χωρίς ορατό παράθυρο. Αν ανιχνευθεί η διαδικασία antivirus, αλλάζει ελαφρώς τη ροή εκτέλεσης καλώντας απευθείας το PowerShell.
Δείτε επίσης: Ευπάθεια στο Lanscope Endpoint Manager επιτρέπει κυβερνοεπιθέσεις

Οι αναφορές στο EVM και το Uniswap, ένα αποκεντρωμένο πρωτόκολλο ανταλλαγής κρυπτονομισμάτων που βασίζεται στο blockchain του Ethereum, υποδηλώνουν ότι το περιστατικό αλυσίδας εφοδιασμού έχει σχεδιαστεί για να στοχεύει προγραμματιστές στον χώρο του Web3, παρουσιάζοντας τα πακέτα ως βοηθητικά εργαλεία σχετιζόμενα με το Ethereum.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
