你的 .env 文件正被傳送到一個仿冒的域名,你可能自己輸入了 cargo add



socket security 發現自 2026 年 2 月以來,已有 5 個惡意的 rust crates 存放在 io 上——chrono_anchor、dnp3times、time_calibrator、time_calibrators、time-sync

它們都偽裝成時間工具。它們都冒充 io。它們都會回傳資料到 timeapis[.]io——只差一個字母

整個負載只做一件事:讀取你的 .env 文件,抓取其中的每個秘密,然後傳送到攻擊者控制的域名

不是零日漏洞,也不是內核漏洞,只是一個看起來像你凌晨 1 點會用 cargo add 添加的 crate

> “我的依賴都是熱門且經過審查的”

這些 crates 模仿受信任庫的命名模式。chrono_anchor 就在你的自動完成中緊鄰 chrono。這就是整個技巧。
查看原文
post-image
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 留言
  • 轉發
  • 分享
留言
0/400
暫無留言