Вредоносные пакеты в Snap Store. Включена ручная модерация. Linux новости

Вредоносные пакеты в Snap Store. Включена ручная модерация

38
Лайков: +4
войдите, чтобы ставить лайки

Snap Store вредоносные

В магазине приложений Snap Store (snapcraft.io), который поддерживается компанией Canonical, выявлены вредоносные пакеты.

Ряд пользователей, которые устанавливали пакеты из Snap Store, сообщили о нескольких вредоносных snap-пакетах. В связи с этими сообщениями команда Snap Store сразу же удалила данные пакеты из магазина приложений, а также временно ввела ручную модерацию всех новых пакетов. Ручная проверка распространяется только на новые пакеты, при этом проверка обновлений уже зарегистрированных пакетов выполняется в автоматическом режиме. Canonical принесла извинения издателям и разработчикам за возможные неудобства, которые могут возникнуть в связи с данным изменением.

Вредоносные пакеты маскировались под официальные программы для работы с криптокошельками и воровали деньги у пользователей. На форуме Canonical Snapcraft один из пользователей написал следующее:

...Принцип работы заключается в том, что приложение запрашивает у вас код резервного копирования (список слов). По своей глупости я был обманут этим приложением и потерял значительную сумму денег.
Больше всего меня беспокоит то, что мой компьютер/пароли/файлы могут быть скомпрометированы...

38
  • Опубликовано: 06.10.2023

Комментарии

BassUtter
Активный пользователь
Активный
06.10.2023
10:32
Постоянная ссылка на комментарийПостоянная ссылка на комментарий
+1
войдите, чтобы ставить лайки
Ну, дожились :(.
olegus
Активный пользователь
Активный
06.10.2023
10:33
Постоянная ссылка на комментарийПостоянная ссылка на комментарий
+2
войдите, чтобы ставить лайки
Докатились. А ведь собирались выпустить ubuntu со snap и не рабочим apt)))
Minor748
Активный пользователь
Активный
06.10.2023
10:55
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийolegusРодительский комментарий
+2
войдите, чтобы ставить лайки
Это же магазин со сторонними разработчиками, а там бы сами работали. GooglePlay — тоже рассадник ещё тот. Много ли пользователей у F-Droid?..
olegus
Активный пользователь
Активный
06.10.2023
12:09
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийMinor748Родительский комментарий
0
войдите, чтобы ставить лайки
Я APK со оф.сайтов качаю только)))
Minor748
Активный пользователь
Активный
06.10.2023
12:12
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийolegusРодительский комментарий
+1
войдите, чтобы ставить лайки
Таких единицы )
Я когда расширения в AMO смотрю/выбираю, то обращаю внимание на наличие сайта, почты для связи, в общем, чтоб поддержка какая-то была.
Minor748
Активный пользователь
Активный
06.10.2023
10:52
Постоянная ссылка на комментарийПостоянная ссылка на комментарий
+1
войдите, чтобы ставить лайки
Они сами, специально?
Инструменты для выявления вредоносного кода не помогли?
Если автоматическая проверка пропустила раньше, то что она может выявить повторно?
HomeAlone
Активный пользователь
Активный
06.10.2023
12:28
Постоянная ссылка на комментарийПостоянная ссылка на комментарий
+2
войдите, чтобы ставить лайки
Никогда такого не было, и вот опят :))) Канон-и-кал знатно опростоволосились со своими снапами, засовывая в них чуть ли не все системные приложения. Это всё жадность, ни к чему хорошему она не приведёт. Да и красношляпые со своим шлакпаком той же дорогой идут. Пакет в дистрибутиве должен быть родной, а не приёмыш, непонятно откуда взявшийся.
olegus
Активный пользователь
Активный
06.10.2023
12:53
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийHomeAloneРодительский комментарий
0
войдите, чтобы ставить лайки
А что про AppImage?
Mockingbird
Активный пользователь
Активный
06.10.2023
13:37
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийolegusРодительский комментарий
+4
войдите, чтобы ставить лайки
Так нет там безопасности.
'Образ Appimage представляет из себя обычный ISO образ, в котором находятся все необходимые компоненты программы, при запуске он автоматически монтируется и выполняется программа. Поскольку для запуска не нужно никакого программного обеспечения в системе, эта технология может использоваться абсолютно в любом дистрибутиве. Хотя для запуска программы не требуются права root, тут уже нет такого уровня безопасности, программа может спокойно работать с файлами пользователя, как и другие обычные программы, а если каких-нибудь библиотек в образе недостает, программа загружает их из системы."
Minor748
Активный пользователь
Активный
06.10.2023
19:37
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийMockingbirdРодительский комментарий
+1
войдите, чтобы ставить лайки
Когда речь зашла про пользовательские файлы, то вспомнилось это видео. Хоть сторонние пакеты, хоть родные …

https://vid.priv.au/watch?v=f8AcHUFhslU
Mockingbird
Активный пользователь
Активный
06.10.2023
20:14
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийMinor748Родительский комментарий
+1
войдите, чтобы ставить лайки
"Когда речь зашла про пользовательские файлы". Когда речь заходит о самом пользователе, то безопасность становиться величиной не постоянной. И тут не так важна операционная система и способ упаковки программ. =)
AkhmedSataja
Активный пользователь
Активный
06.10.2023
20:18
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийMockingbirdРодительский комментарий
0
войдите, чтобы ставить лайки
Кстати, еще вопрос нуба - OpenVMS таки сумели взломать?
Mockingbird
Активный пользователь
Активный
06.10.2023
20:49
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийAkhmedSatajaРодительский комментарий
+1
войдите, чтобы ставить лайки
Я понимаю куда Вы клоните, раз эта операционная система используется в банках, на биржах и энергетике.. Но чудес не бывает.
Уязвимость была, позволяла повышать права пользователя.
https://www.securitylab.ru/news/491278.php
https://xakep.ru/2001/11/02/13887/
Есть старое видео, 12 лет где разбирали обнаруженные уязвимостей 0day, начиная от логических ошибок и заканчивая повреждением памяти, наряду с обсуждением того, как они были обнаружены и использованы
https://m.youtube.com/watch?v=Xf7gVma6_3g
Minor748
Активный пользователь
Активный
06.10.2023
20:24
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийMockingbirdРодительский комментарий
0
войдите, чтобы ставить лайки
Самый эффективный метод взлома, вершина обмана — социальная инженерия © фильм "Кто я"

https://t.me/freshlife28_official/1520
DrSheppard
Активный пользователь
Активный
06.10.2023
16:53
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийolegusРодительский комментарий
+2
войдите, чтобы ставить лайки
Пока что самый безопасный
UserReady
Активный пользователь
Активный
06.10.2023
14:12
Постоянная ссылка на комментарийПостоянная ссылка на комментарий
+4
войдите, чтобы ставить лайки
Чем старомодные репозитории не устраивали, всё придумывают, а о защите и проверке создателей пакетов не додумались.
У меня никаких криптокошельков нету и платёжных систем, лучше наличных денег ещё ничего не придумано.
Minor748
Активный пользователь
Активный
06.10.2023
14:15
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийUserReadyРодительский комментарий
0
войдите, чтобы ставить лайки
Безусловно. Но наличные деньги через границу не перевезёшь, они и составляют не большую часть от общей суммы, остальное — нарисованные нолики, включая крипту, которая санкциям и ограничениям не подвержена.
olegus
Активный пользователь
Активный
06.10.2023
14:33
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийUserReadyРодительский комментарий
+2
войдите, чтобы ставить лайки
Есть знакомый, который кричит все время :" За криптой будущее". Хотя, деньги у него угоняли по 7000-10000 рублей несколько раз( с каких-то там кошельков, но не вдавался в подробности и не собираюсь). При этом он даже не знает как выглядит меню "пуск", и не может отличить форматы файлов. Вот вам типичный пример "бизнесмена ненастоящих денег".
Kamikaze
Активный пользователь
Активный
06.10.2023
14:39
Постоянная ссылка на комментарийПостоянная ссылка на комментарий
+3
войдите, чтобы ставить лайки
Как только у Canonical какие-то неприятности, так делегация с ведрами говна и грязи тут как тут.
Несмотря на неприятную ситуацию не вижу повода отказываться от использования snap-пакетов.
Minor748
Активный пользователь
Активный
06.10.2023
15:12
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийKamikazeРодительский комментарий
+1
войдите, чтобы ставить лайки
Можно в следующий раз с разбега прыгнуть ¯\_(ツ)_/¯
[аноним]
06.10.2023
15:27
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийKamikazeРодительский комментарий
+1
войдите, чтобы ставить лайки
Когда то были популярны сайты с кучей разнообразных программ, добавляли эти программы туда все желающие, трояны вирусы и пр. не редкость были на этих сайтах. Как показывает текущая новость снапстор по сути то-же самое. Вы все ещё не видите повода отказываться?

В репозиториях программы собираются определенными ментейнерами и в случае чего к ним будут вопросы, в случае с снапстором вопросы к ананимусу. PPA например по безопасности на уровне снапстора, но он не вшит в систему по умолчанию.
DrSheppard
Активный пользователь
Активный
06.10.2023
17:00
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийKamikazeРодительский комментарий
+1
войдите, чтобы ставить лайки
Мне очень импонирует, как Canonical работает с проблемами snap
Эта ситуация и реакция Canonical (очень правильная, с моей точки зрения) показывает что Canonical ответственная компания, но то что Canonical буквально разленилась и больше не делает инноваций — это facts
LuxFerre
Активный пользователь
Активный
06.10.2023
14:41
Постоянная ссылка на комментарийПостоянная ссылка на комментарий
+1
войдите, чтобы ставить лайки
А все потому, что не поделились с Canonical. Шутка, если что с сарказмом.
Minor748
Активный пользователь
Активный
06.10.2023
16:15
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийLuxFerreРодительский комментарий
+2
войдите, чтобы ставить лайки
Может и поделились. Если это правда, а не инфовброс, то могла и сама компания устроить за % от суммы, отдельные сотрудники.
В таких случаях любят всё списывать на утечки, хакеров итд
breeder
Активный пользователь
Активный
06.10.2023
15:46
Постоянная ссылка на комментарийПостоянная ссылка на комментарий
+3
войдите, чтобы ставить лайки
некоторые не понимают, почему существуют снапы, флэтпаки и прочие аппимаджи, повторяться не буду, сошлюсь сам на себя:
https://pingvinus.ru/gallery/4792#c88714
scorpii
Активный пользователь
Активный
06.10.2023
18:15
Постоянная ссылка на комментарийПостоянная ссылка на комментарий
+1
войдите, чтобы ставить лайки
Этого стоило ожидать. "Безопасные контейнеры" - лакомый кусочек.
Hargard
Активный пользователь
Активный
06.10.2023
19:00
Постоянная ссылка на комментарийПостоянная ссылка на комментарий
+2
войдите, чтобы ставить лайки
Ой как неожиданно.
А когда ниКаноникал анонсирует собственный "правильный" и безопасный снапстор, будет еще неожиданней.
Разумеется с доступом только из "хороших" стран и возможностью удаления с ПК пользователей уже установленных пакетов.
AkhmedSataja
Активный пользователь
Активный
06.10.2023
19:06
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийHargardРодительский комментарий
+1
войдите, чтобы ставить лайки
А это точно не филиал мягкомелких?
Hargard
Активный пользователь
Активный
06.10.2023
20:19
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийAkhmedSatajaРодительский комментарий
+1
войдите, чтобы ставить лайки
Вообще-то, IBM.
Да и MS Store это не то к чему они стремятся.
Им обороты и зонды Google Play\ Apple Store покоя не дают.
AkhmedSataja
Активный пользователь
Активный
06.10.2023
20:26
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийHargardРодительский комментарий
+1
войдите, чтобы ставить лайки
Это был сарказм, тенденции похожие.
А вот про IBM новость, мягко говоря, не из приятных - я думал, тольшо "шапки" продались оным. Ан нет...
Выходит, та реклама из нулевых про linux от IBM была как бы намеком.
olegus
Активный пользователь
Активный
06.10.2023
20:20
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийAkhmedSatajaРодительский комментарий
0
войдите, чтобы ставить лайки
Или же номер 2
Сэм
07.10.2023
00:08
Постоянная ссылка на комментарийПостоянная ссылка на комментарий
0
войдите, чтобы ставить лайки
Может кто даст совет какой дистрибутив выбрать, в основном буду заниматься веб разработкой, что лучше стабильный или роллинг? Думаю насчёт Федоры, Manjaro или может быть Debian, что скажите?
Kyka
Активный пользователь
Активный
07.10.2023
11:55
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийСэмРодительский комментарий
+6
войдите, чтобы ставить лайки
Ну какие тут могут быть советы? Один скажет ставь "А", лучше него ничего нет, другой скажет "Б", так как все работает из каропки. Третий ничего не скажет, но посмеется от души на советующих дураков и вопрошающего чудака.

Свой дистрибутив определяется не советами "знатоков", а путем долгого драматического поиска бессонными ночами многими неделями, а то и месяцами. Только на основе этого мучительного опыта ты поймешь, какой дистрибутив тебе подходит. Все остальное от лукавого.
Mockingbird
Активный пользователь
Активный
07.10.2023
13:17
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийСэмРодительский комментарий
+2
войдите, чтобы ставить лайки
Здравствуйте, что бы выбрать дистрибутив, достаточно ответить на ряд вопросов.
1. Что я знаю о дистрибутиве и смогу ли сам его установить/ обслуживать.
Как легко найти информацию, если возникнет проблема?
2. Совместим ли дистрибутив с моим компьютером/ноутбуком. Если нет, то смогули я использовать компьютер/ ноутбук для работы при потери части функционала?
3. Есть ли нужные мне программы в репозиториях. Если нет, то как легко мне их будет установить? Есть ли аналоги, с нужным мне функционалом?
Hargard
Активный пользователь
Активный
10.10.2023
20:08
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийСэмРодительский комментарий
0
войдите, чтобы ставить лайки
Пробуй, учитывай только что:
- на сервере (где собственно твоя веб жить) в лучшем случае будут убунта 20, ратхат 8 или дебиан 10. А то и чтото постаринней
- кодить (как в общем-то и жить) проще на максимально актуальных версиях ПО. Ну или по заветам дебиащиков, обмазываться снап-фат-паками
И Manjaro - не роллинг. Или роллинг но один день в месяц
LexD
Активный пользователь
Активный
07.10.2023
13:08
Постоянная ссылка на комментарийПостоянная ссылка на комментарий
+1
войдите, чтобы ставить лайки
Какая ужасть! Хорошо, что не пользуюсь Snap. Flatpak'ов мало, пойду удалю оставшиеся на всякий случай )))
olegus
Активный пользователь
Активный
07.10.2023
13:33
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийLexDРодительский комментарий
+1
войдите, чтобы ставить лайки
Я тоже так сделал, остался только одна шт. AppImage))) Чтобы в случае чего быстро удалить.
LexD
Активный пользователь
Активный
07.10.2023
14:05
Постоянная ссылка на комментарийПостоянная ссылка на комментарийРодительский комментарийolegusРодительский комментарий
+3
войдите, чтобы ставить лайки
Так-то это был стёб. Уже установленные плоские пакеты вряд ли могут представлять угрозу. Тем более установлены они в Linux Mint 19, на который с лета нет обновлений, поскольку ещё весной прекращена поддержка. А вообще, я не люблю всякие снапы, флатпаки, аппимеджи из-за их непомерного размера. Скачивать гигабайт, когда нативный весит раз в сто меньше? Жалко и времени (медленный интернет), и трафика (не безлимитный). К тому же время от времени делаю снимки Timeshift, а наличие гигантских контейнеров увеличивает время создания снимка и его вес.

Написать комментарий

Ваше имя:
Текст комментария:
  • Уважать других.
  • Не ругаться.
  • Без оскорблений.
  • Без грубости.
  • Не переходить на личности.
  • Писать на русском языке.
  • Без политики.
  • Без флуда.
Правила