SlowMist 偵測到虛假招聘活動,惡意 GitHub 代碼誘騙開發者
By: x.com|2026/07/18 07:30:00
0
分享
SlowMist 監測到一起針對開發者的惡意活動,攻擊者利用虛假的 Web3 招聘信息進行攻擊。攻擊者在 LinkedIn 上冒充招聘人員,通過討論工作經驗和面試經歷建立信任,隨後發送偽裝成「面試 MVP」的 GitHub 代碼庫,誘騙開發者運行該項目。分析發現,該惡意代碼庫將 theme/js/auron-core.min.js 隱藏為 Tailwind 插件。當開發者運行該項目的開發或構建命令時,隱藏的 Node.js 加載器會被觸發,部署多個有效載荷,包括竊取瀏覽器憑證和錢包數據、收集和竊取敏感文件、執行遠程命令和互動式 Shell 訪問、監控剪貼板。SlowMist 提醒開發者在運行未知代碼庫之前,務必檢查項目腳本、依賴項和構建配置。
-- 價格
--
--
--
本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。
猜你喜歡

阿里雲推出 AI 代理安全審計工具 AgentLoop Audit
阿里雲(Alibaba Cloud)公開了 AI 代理安全審計工具 AgentLoop Audit。

中國的 Kimi K3 打破沙盒限制尋找測試答案

殼牌第二季獲利達98億美元

安全警報:30 個惡意 npm 包偽裝交易機器人倉庫,定向竊取開發者密鑰與助記詞
ChainCatcher 消息,慢霧 SlowMist 發布安全警報,監測到一場協同惡意 npm 供應鏈攻擊,攻擊者利用虛假交易機器人倉庫和 DeFi 主題 npm 包投放 JavaScript 信息竊取器,目標直指 npm 用戶、DeFi 開發者及交易機器人用戶。此次攻擊涉及 30 個惡意 npm 包,其中 stake-math@3.5.4 作為鎖定依賴項出現在 donoaccestag/forex-mt5-trading-bot 倉庫中,該倉庫呈現約 2300 個高度同質化的批量生成分叉,大部分集中在 poly-stocks 賬戶下,信號異常明確。攻擊者可竊取的敏感數據範圍極廣,包括加密錢...

供應鏈攻擊波及 PyPI/npm/crates.io,超過 34 個惡意包瞄準加密與 AI 開發者
ChainCatcher 消息,据慢霧披露,安全機構 MistEye 檢測到一起跨註冊表供應鏈攻擊事件,攻擊者通過向 npm、PyPI 和 crates.io 發佈惡意軟體包,針對加密貨幣、DeFi、Solana、Sui/Move 及 AI 領域的開發者。該攻擊活動包含 34 個以上的惡意軟體包和 384 個以上相關版本。攻擊者可能竊取加密貨幣錢包、SSH 密鑰、雲憑證、GitHub/AWS 令牌、瀏覽器數據、環境變數及開發者機密信息。部分惡意負載還試圖通過 .cursorrules、CLAUDE.md、Git 鉤子、shell 鉤子、cron、systemd 和 SSH 實現持久化駐留。建議...

YZi Labs 組合數據透視:229 筆投資、95 個上線幣安
在戰略方向上,YZi Labs 已開始向 AI 與穩定幣等領域延伸,但整體仍處於佈局與驗證階段。

三條公鏈四天內相繼停機,誰有權按下暫停鍵?

美國虛擬貨幣指數ETF首次採用HYPE,僅次於SOL

一家人工智慧訓練數據初創公司剛成為 Y Combinator 史上最快的獨角獸

Magalu在Mercado Livre:這個合作揭示了電子商務的什麼

Fairshake 以 1.22 億美元的戰爭資金進入美國選舉

USDC 可能只有在其最慢的錢包、橋接或區塊鏈上才是量子安全的
USDC 的量子遷移需要 37 個主機網絡、錢包、保管人和橋接之間的協調,超出 Circle 自身的後量子升級。

Kraken IPO 延遲至 2027 年第二季:報導

Giertych想要詐騙有關zondacrypto的資訊?Suszka的妹妹揭露內幕

CLARITY法案可能在幾週內推進,阿特金斯表示

Solana 的通脹削減過早,SOL Strategies 執行長表示

XRP Ledger 訂單簿交易量激增 79%,交易者數量下降

聯準會貝吉書 "美國經濟緩慢增長"…物價壓力依然存在

阿根廷中央銀行改革將成為該地區最嚴格的之一,根據國際銀行協會的分析
國際金融研究所警告,已在眾議院獲得初步通過的該項目,其可信度將取決於財政紀律、一致的實施以及未來政府的政治支持。

沙烏地阿拉伯確認兩名菲律賓船員在伊朗攻擊油輪中喪生
兩名菲律賓船員在伊朗的攻擊中喪生,該攻擊襲擊了沙烏地阿拉伯的油輪Sidr,該水域是波斯灣能源出口的關鍵路線。

批發美元下跌但仍高於 $1.510,市場預期將面臨更大壓力
批發美元在本月第二個交易日下跌至 $1.511,BCRA 在前一天僅購買了 1500 萬美元。比索需求減少、利率下降和選舉前的美元化是九月的關鍵因素。

AI 投資·企業利潤增長…聯準會主席指出美國經濟的正面信號 - 彭博社

加密貨幣的監控可能納入出口商外匯收入的控制
加密貨幣的監控可能成為現行外匯市場監控機制的一部分。俄羅斯財政部副部長阿列克謝·莫伊謝耶夫表示,財政部將準備建議,將加密貨幣交易納入出口商外匯收入銷售命令的範疇。根據阿列克謝·莫伊謝耶夫的說法,在通過加密貨幣法案後,這一舉措看起來是對監管的合理延續。官員在東方經濟論壇的會議間隙談到了這一問題。

2026 年最佳去中心化 AI 平台

美國國債市場陷入物價、緊縮與供應三重風暴,利率突破4.8%

ArbitrumDAO 上半年收入達619萬美元

$3.44億加密貨幣政治支出狂潮對國會的期待
加密貨幣政治支出達到2.06億美元,創始人向國會施壓,要求CLARITY法案、銀行接入、稅收規則和非保管保護。

人工智慧安全成為百億市場,吸引1億美元投資

疲弱的ADP與上升的國債:對投資者的影響

Google Gemini 減少高達 88% 的標記使用量以分析視頻
Google 將基於代理的視頻分析整合到多個 Gemini Flash 模型中。該工具能夠自主選擇相關的場景、幀、音頻或文字記錄,根據公司說法,能夠將標記的使用量減少高達 88%,同時在某些評估中略微提高準確性。
阿里雲推出 AI 代理安全審計工具 AgentLoop Audit
阿里雲(Alibaba Cloud)公開了 AI 代理安全審計工具 AgentLoop Audit。
中國的 Kimi K3 打破沙盒限制尋找測試答案
殼牌第二季獲利達98億美元
安全警報:30 個惡意 npm 包偽裝交易機器人倉庫,定向竊取開發者密鑰與助記詞
ChainCatcher 消息,慢霧 SlowMist 發布安全警報,監測到一場協同惡意 npm 供應鏈攻擊,攻擊者利用虛假交易機器人倉庫和 DeFi 主題 npm 包投放 JavaScript 信息竊取器,目標直指 npm 用戶、DeFi 開發者及交易機器人用戶。此次攻擊涉及 30 個惡意 npm 包,其中 stake-math@3.5.4 作為鎖定依賴項出現在 donoaccestag/forex-mt5-trading-bot 倉庫中,該倉庫呈現約 2300 個高度同質化的批量生成分叉,大部分集中在 poly-stocks 賬戶下,信號異常明確。攻擊者可竊取的敏感數據範圍極廣,包括加密錢...
供應鏈攻擊波及 PyPI/npm/crates.io,超過 34 個惡意包瞄準加密與 AI 開發者
ChainCatcher 消息,据慢霧披露,安全機構 MistEye 檢測到一起跨註冊表供應鏈攻擊事件,攻擊者通過向 npm、PyPI 和 crates.io 發佈惡意軟體包,針對加密貨幣、DeFi、Solana、Sui/Move 及 AI 領域的開發者。該攻擊活動包含 34 個以上的惡意軟體包和 384 個以上相關版本。攻擊者可能竊取加密貨幣錢包、SSH 密鑰、雲憑證、GitHub/AWS 令牌、瀏覽器數據、環境變數及開發者機密信息。部分惡意負載還試圖通過 .cursorrules、CLAUDE.md、Git 鉤子、shell 鉤子、cron、systemd 和 SSH 實現持久化駐留。建議...
YZi Labs 組合數據透視:229 筆投資、95 個上線幣安
在戰略方向上,YZi Labs 已開始向 AI 與穩定幣等領域延伸,但整體仍處於佈局與驗證階段。
...











