Knowledge File / AI技能杠杆
一次失败的(民族国家?)攻击的剖析
作者收到伪装成新加坡VC的虚假面试邮件,使用Claude扫描发现隐藏后门,目标为crates.io上的Rust包。
SOURCE / AI技能杠杆
MIN / 9
ACCESS / 会员
POST / 2026-06-27 23:39:53
原贴
查看原文原文
作者收到伪装成新加坡VC Lua Ventures的虚假面试邮件,要求完成一个TypeScript仓库的"测试"。作者将仓库交给Claude扫描,在`typescript+5.9.2.patch`中发现base64混淆载荷,该载荷在`patch-package`安装时触发,向`~/.cache-`等目录写入`payload.js`和`mutex.js`,构成后门(命名PinpinRAT)。攻击者使用虚构身份和空洞LinkedIn资料,目标是作者在crates.io上的Rust包。相关信息已报告加拿大CCCS等机构。 AIHOT 分类:tip
中文翻译
作者收到伪装成新加坡VC Lua Ventures的虚假面试邮件,要求完成一个TypeScript仓库的"测试"。作者将仓库交给Claude扫描,在`typescript+5.9.2.patch`中发现base64混淆载荷,该载荷在`patch-package`安装时触发,向`~/.cache-`等目录写入`payload.js`和`mutex.js`,构成后门(命名PinpinRAT)。
核心信息
作者收到伪装成新加坡VC的虚假面试邮件,使用Claude扫描发现隐藏后门,目标为crates.io上的Rust包。
- 作者收到伪装成新加坡VC的虚假面试邮件,使用Claude扫描发现隐藏后门,目标为crates.io上的Rust包。
- 原贴提到:作者收到伪装成新加坡VC Lua Ventures的虚假面试邮件,要求完成一个TypeScript仓库的"测试"。作者将仓库交给Claude扫描
- 来源:grack.com
试看内容
成为会员查看完整内容
你已经看到了这篇内容的前置整理,剩余深度部分仅对会员开放。
详细解读
信息差价值
参考来源
成为会员查看完整内容