SlowMist 偵測到虛假招聘活動,惡意 GitHub 代碼誘騙開發者
By: x.com|2026/07/18 07:30:00
0
分享
SlowMist 監測到一起針對開發者的惡意活動,攻擊者利用虛假的 Web3 招聘信息進行攻擊。攻擊者在 LinkedIn 上冒充招聘人員,通過討論工作經驗和面試經歷建立信任,隨後發送偽裝成「面試 MVP」的 GitHub 代碼庫,誘騙開發者運行該項目。分析發現,該惡意代碼庫將 theme/js/auron-core.min.js 隱藏為 Tailwind 插件。當開發者運行該項目的開發或構建命令時,隱藏的 Node.js 加載器會被觸發,部署多個有效載荷,包括竊取瀏覽器憑證和錢包數據、收集和竊取敏感文件、執行遠程命令和互動式 Shell 訪問、監控剪貼板。SlowMist 提醒開發者在運行未知代碼庫之前,務必檢查項目腳本、依賴項和構建配置。
-- 價格
--
--
--
本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。
猜你喜歡

阿里雲推出 AI 代理安全審計工具 AgentLoop Audit
阿里雲(Alibaba Cloud)公開了 AI 代理安全審計工具 AgentLoop Audit。

中國的 Kimi K3 打破沙盒限制尋找測試答案

殼牌第二季獲利達98億美元

安全警報:30 個惡意 npm 包偽裝交易機器人倉庫,定向竊取開發者密鑰與助記詞
ChainCatcher 消息,慢霧 SlowMist 發布安全警報,監測到一場協同惡意 npm 供應鏈攻擊,攻擊者利用虛假交易機器人倉庫和 DeFi 主題 npm 包投放 JavaScript 信息竊取器,目標直指 npm 用戶、DeFi 開發者及交易機器人用戶。此次攻擊涉及 30 個惡意 npm 包,其中 stake-math@3.5.4 作為鎖定依賴項出現在 donoaccestag/forex-mt5-trading-bot 倉庫中,該倉庫呈現約 2300 個高度同質化的批量生成分叉,大部分集中在 poly-stocks 賬戶下,信號異常明確。攻擊者可竊取的敏感數據範圍極廣,包括加密錢...

供應鏈攻擊波及 PyPI/npm/crates.io,超過 34 個惡意包瞄準加密與 AI 開發者
ChainCatcher 消息,据慢霧披露,安全機構 MistEye 檢測到一起跨註冊表供應鏈攻擊事件,攻擊者通過向 npm、PyPI 和 crates.io 發佈惡意軟體包,針對加密貨幣、DeFi、Solana、Sui/Move 及 AI 領域的開發者。該攻擊活動包含 34 個以上的惡意軟體包和 384 個以上相關版本。攻擊者可能竊取加密貨幣錢包、SSH 密鑰、雲憑證、GitHub/AWS 令牌、瀏覽器數據、環境變數及開發者機密信息。部分惡意負載還試圖通過 .cursorrules、CLAUDE.md、Git 鉤子、shell 鉤子、cron、systemd 和 SSH 實現持久化駐留。建議...

YZi Labs 組合數據透視:229 筆投資、95 個上線幣安
在戰略方向上,YZi Labs 已開始向 AI 與穩定幣等領域延伸,但整體仍處於佈局與驗證階段。

NYSE 正在為 5.5 萬億美元的代幣化資產市場搭建管道
Blockchain.com 加入 OKX,成為 NYSE 不斷擴大的分銷網絡的一部分,旨在將數百萬加密用戶引入鏈上股票。

法國的加密貨幣:幣安、稅收、數位歐元,2027年前的變化

一項新協議提議在比特幣中實現類似 Zcash 的保護交易

Paxos Labs 推出以 PAX Gold 為支持的 PAXGy 代幣

OpenZeppelin 與 TRON 整合,將其安全標準帶入網絡

加密貨幣市場今日動態:華爾街朝向代幣化邁進,美國希望全球化穩定幣

甲骨文股票 vs. KRAFTON 股票:為何投資人質疑兩家成長中的公司?
比較甲骨文與 KRAFTON 股票,了解兩家公司最新業績、股價疑問,以及投資人在 2026 年面臨的不同成長考驗。

約翰·坦普頓:"牛市誕生於悲觀之中"
約翰·坦普頓的名言總結了投資者情緒經歷四個階段,並可能影響財務決策。

加密貨幣的熊市抹去超過2萬億美元,但鏈上活動仍保持在9萬億美元以上
穩定幣和錢包轉帳在2025-26年的下滑期間大幅擴張,儘管交易所、去中心化金融和借貸的流入減弱。

司法部推出免費比特幣及加密資產追蹤課程,向所有巴西人開放
30小時的培訓課程分為4個模塊,教授有關虛擬資產的搜索、查扣和處置:在巴西。

黃金、石油及股票的永續合約:一個月交易額達1170億美元
與現實資產相關的永續合約的月交易量達1173億美元,較去年增長44倍,其中86%的交易在鏈上進行。

機構在加密貨幣崩跌50%後仍維持其持倉

當人工智慧泡沫破裂時會發生什麼?麻省理工學院給出答案

美國財政部加倍回購,市場仍然謹慎
美國財政部加倍回購長期債券。這一操作受到市場、比特幣和穩定幣發行者的關注。

國際貨幣基金組織要求進行較少但更深入的改革,以應對更脆弱的全球經濟
國際貨幣基金組織支持針對更具針對性的貸款計劃提出建議,包括提前進行財政策略、分階段的結構性改革以及加強社會保障。這項提案是在發展中國家面臨日益增加的債務、較高的財務成本以及對緊縮政策影響的新批評之際提出的。

Fireblocks啟用對Cardano原生代幣的支持,適用於銀行和交易所

Kaspa 目標每秒 100 個區塊:DAGKnight、ZK 和 VProgs

Meta ‘Muse’ 大獲期待… “AI 版 iPod 時刻” (綜合)
阿里雲推出 AI 代理安全審計工具 AgentLoop Audit
阿里雲(Alibaba Cloud)公開了 AI 代理安全審計工具 AgentLoop Audit。
中國的 Kimi K3 打破沙盒限制尋找測試答案
殼牌第二季獲利達98億美元
安全警報:30 個惡意 npm 包偽裝交易機器人倉庫,定向竊取開發者密鑰與助記詞
ChainCatcher 消息,慢霧 SlowMist 發布安全警報,監測到一場協同惡意 npm 供應鏈攻擊,攻擊者利用虛假交易機器人倉庫和 DeFi 主題 npm 包投放 JavaScript 信息竊取器,目標直指 npm 用戶、DeFi 開發者及交易機器人用戶。此次攻擊涉及 30 個惡意 npm 包,其中 stake-math@3.5.4 作為鎖定依賴項出現在 donoaccestag/forex-mt5-trading-bot 倉庫中,該倉庫呈現約 2300 個高度同質化的批量生成分叉,大部分集中在 poly-stocks 賬戶下,信號異常明確。攻擊者可竊取的敏感數據範圍極廣,包括加密錢...
供應鏈攻擊波及 PyPI/npm/crates.io,超過 34 個惡意包瞄準加密與 AI 開發者
ChainCatcher 消息,据慢霧披露,安全機構 MistEye 檢測到一起跨註冊表供應鏈攻擊事件,攻擊者通過向 npm、PyPI 和 crates.io 發佈惡意軟體包,針對加密貨幣、DeFi、Solana、Sui/Move 及 AI 領域的開發者。該攻擊活動包含 34 個以上的惡意軟體包和 384 個以上相關版本。攻擊者可能竊取加密貨幣錢包、SSH 密鑰、雲憑證、GitHub/AWS 令牌、瀏覽器數據、環境變數及開發者機密信息。部分惡意負載還試圖通過 .cursorrules、CLAUDE.md、Git 鉤子、shell 鉤子、cron、systemd 和 SSH 實現持久化駐留。建議...
YZi Labs 組合數據透視:229 筆投資、95 個上線幣安
在戰略方向上,YZi Labs 已開始向 AI 與穩定幣等領域延伸,但整體仍處於佈局與驗證階段。
...










