ваши .env файлы ОТПРАВЛЯЮТСЯ на поддельный домен и вы, вероятно, сами набрали cargo add


socket security обнаружила 5 вредоносных rust крейтов на io с февраля 2026 - chrono_anchor, dnp3times, time_calibrator, time_calibrators, time-sync
все они выдают себя за утилиты времени. все выдают себя за io. все отправляют данные на timeapis[.]io - отличие в одну букву
весь пейлоад делает одно. читает ваш .env файл. получает все секреты в нём. отправляет на домен, которым управляет злоумышленник
не уязвимость нулевого дня. не эксплуит ядра. просто крейт, который выглядит как что-то, что вы cargo add в 1 ночи без размышлений
> "мои зависимости все популярные и проверенные"
эти крейты КОПИРУЮТ шаблоны названий доверенных библиотек. chrono_anchor сидит прямо рядом с chrono в вашем автодополнении. вот вся фишка.
Посмотреть Оригинал
post-image
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
0/400
Нет комментариев
  • Закрепить