Πέντε κακόβουλα Rust crates ανακαλύφθηκαν από ερευνητές κυβερνοασφάλειας να μεταμφιέζονται ως εργαλεία χρόνου για να κλέβουν δεδομένα από αρχεία .env των προγραμματιστών. Τα Rust crates δημοσιεύθηκαν στο crates.io μεταξύ τέλους Φεβρουαρίου και αρχών Μαρτίου 2026, προσποιούμενα το νόμιμο timeapi.io για να εξαπατήσουν τους developers.
Δείτε επίσης: Κακόβουλα Rust Crates κλέβουν κλειδιά Solana και Ethereum

Σύμφωνα με τον ερευνητή ασφαλείας Kirill Boychenko, «Παρόλο που τα crates παρουσιάζονται ως τοπικά εργαλεία χρόνου, η βασική τους συμπεριφορά είναι η κλοπή διαπιστευτηρίων και μυστικών». Τα κακόβουλα πακέτα επιχειρούν να συλλέξουν ευαίσθητα δεδομένα από περιβάλλοντα ανάπτυξης, ιδιαίτερα από αρχεία .env, και να τα εξαγάγουν σε υποδομή που ελέγχεται από τους επιτιθέμενους.
Η επίθεση αξιοποιεί μια κρίσιμη ευπάθεια στις ροές εργασίας των προγραμματιστών – την αποθήκευση ευαίσθητων διαπιστευτηρίων σε αρχεία διαμόρφωσης περιβάλλοντος. Τα αρχεία .env συνήθως περιέχουν API keys, tokens και άλλα μυστικά που επιτρέπουν σε έναν επιτιθέμενο να παραβιάσει downstream χρήστες και να αποκτήσει βαθύτερη πρόσβαση στα περιβάλλοντά τους, συμπεριλαμβανομένων cloud υπηρεσιών, βάσεων δεδομένων και GitHub tokens.
Ενώ τέσσερα από τα προαναφερθέντα πακέτα παρουσιάζουν αρκετά απλές δυνατότητες εξαγωγής αρχείων .env, το chrono_anchor πάει ένα βήμα παραπέρα υλοποιώντας obfuscation και λειτουργικές αλλαγές για να αποφύγει την ανίχνευση. Τα crates διαφημίζονταν ως τρόπος βαθμονόμησης τοπικού χρόνου χωρίς να βασίζονται στο Network Time Protocol (NTP).
Δείτε επίσης: Ερευνητές ανακαλύπτουν κακόβουλα πακέτα VS Code, Go, npm και Rust

Το chrono_anchor ενσωματώνει τη λογική εξαγωγής μέσα σε ένα αρχείο με το όνομα guard.rs που καλείται από μια «προαιρετική sync» βοηθητική συνάρτηση για να αποφύγει τις υποψίες των προγραμματιστών. Σε αντίθεση με άλλα malware, ο κώδικας που παρατηρήθηκε σε αυτή την περίπτωση δεν στοχεύει στη δημιουργία persistence στον host μέσω service ή προγραμματισμένης εργασίας.
Αντ’ αυτού, το crate επιχειρεί να εξάγει επανειλημμένα μυστικά .env κάθε φορά που ο προγραμματιστής ενός Continuous Integration (CI) workflow καλεί τον κακόβουλο κώδικα. Αυτή η προσέγγιση στοχεύει συγκεκριμένα στα CI/CD pipelines, όπου τα αυτοματοποιημένα builds και deployments μπορούν να εκτελέσουν κακόβουλο κώδικα χωρίς άμεση επίβλεψη.
Η αποκάλυψη ακολουθεί την ανακάλυψη μιας αυτοματοποιημένης εκστρατείας επίθεσης που στόχευσε CI/CD pipelines σε μεγάλα open-source repositories, με ένα artificial intelligence (AI)-powered bot που ονομάζεται hackerbot-claw να σαρώνει δημόσια repositories για εκμεταλλεύσιμα GitHub Actions workflows για τη συγκομιδή μυστικών προγραμματιστών.
Μεταξύ 21 Φεβρουαρίου και 28 Φεβρουαρίου 2026, ο λογαριασμός GitHub, που περιέγραφε τον εαυτό του ως αυτόνομο πράκτορα έρευνας ασφαλείας, στόχευσε τουλάχιστον επτά repositories που ανήκουν σε Microsoft, Datadog και Aqua Security, μεταξύ άλλων.
Δείτε επίσης: Mirax Bot: Νέο Android malware διαφημίζεται σε hacking forum

Η επίθεση περιλάμβανε σάρωση δημόσιων repositories για λανθασμένα διαμορφωμένα CI/CD pipelines, forking των target repositories για προετοιμασία κακόβουλου payload, άνοιγμα pull request με τετριμμένη αλλαγή ενώ έκρυβε το κύριο payload, ενεργοποίηση του CI pipeline εκμεταλλευόμενο την αυτόματη ενεργοποίηση σε pull requests, και κλοπή μυστικών και access tokens.
