SlowMist 检测到虚假招聘活动,恶意 GitHub 代码诱骗开发者
By: x.com|2026/07/18 07:30:00
0
分享
SlowMist 监测到一起针对开发者的恶意活动,攻击者利用虚假的 Web3 招聘信息进行攻击。攻击者在 LinkedIn 上冒充招聘人员,通过讨论工作经验和面试经历建立信任,随后发送伪装成"面试 MVP"的 GitHub 代码库,诱骗开发者运行该项目。分析发现,该恶意代码库将 theme/js/auron-core.min.js 隐藏为 Tailwind 插件。当开发者运行该项目的开发或构建命令时,隐藏的 Node.js 加载器会被触发,部署多个有效载荷,包括窃取浏览器凭证和钱包数据、收集和窃取敏感文件、执行远程命令和交互式 Shell 访问、监控剪贴板。SlowMist 提醒开发者在运行未知代码库之前,务必检查项目脚本、依赖项和构建配置。
-- 价格
--
--
--
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

阿里云发布AI代理安全审计工具AgentLoop Audit
阿里云(Alibaba Cloud)发布了AI代理安全审计工具AgentLoop Audit。该工具专注于区分在处理文件系统、Shell命令、API和外部网络的AI代理执行过程中实际风险与简单警告。

中国的Kimi K3突破沙盒寻找测试答案

壳牌第二季度利润达98亿美元

安全警报:30 个恶意 npm 包伪装交易机器人仓库,定向窃取开发者密钥与助记词
ChainCatcher 消息,慢雾 SlowMist 发布安全警报,监测到一场协同恶意 npm 供应链攻击,攻击者利用虚假交易机器人仓库和 DeFi 主题 npm 包投放 JavaScript 信息窃取器,目标直指 npm 用户、DeFi 开发者及交易机器人用户。
此次攻击涉及 30 个恶意 npm 包,其中 stake-math@3.5.4 作为锁定依赖项出现在 donoaccestag/forex-mt5-trading-bot 仓库中,该仓库呈现约 2300 个高度同质化的批量生成分叉,大部分集中在 poly-stocks 账户下,信号异常明确。攻击者可窃取的敏感数据范围极广,包括加...

供应链攻击波及 PyPI/npm/crates.io,超 34 个恶意包瞄准加密与 AI 开发者
ChainCatcher 消息,据慢雾披露,安全机构 MistEye 检测到一起跨注册表供应链攻击事件,攻击者通过向 npm、PyPI 和 crates.io 发布恶意软件包,针对加密货币、DeFi、Solana、Sui/Move 及 AI 领域的开发者。该攻击活动包含 34 个以上的恶意软件包和 384 个以上相关版本。攻击者可能窃取加密货币钱包、SSH 密钥、云凭证、GitHub/AWS 令牌、浏览器数据、环境变量及开发者机密信息。部分恶意负载还试图通过 .cursorrules、CLAUDE.md、Git 钩子、shell 钩子、cron、systemd 和 SSH 实现持久化驻留。建议...

起底 YZi Labs 229 起投资:投资组合超 18% 已为不活跃,项目透明度均分为 78
在战略方向上,YZi Labs 已开始向 AI 与稳定币等领域延伸,但整体仍处于布局与验证阶段。

银行稳定币可以赚取DeFi收益,但持有者承担风险:Katana首席执行官

全球大型银行推出自己的稳定币以与Tether和Circle竞争
全球最大的金融机构寻求利用其规模和可扩展性在仅由两家公司主导的市场中竞争。这对全球金融将产生什么影响?

美国司法部在泰达的帮助下限制5200万美元的加密货币

印度与俄罗斯讨论CBDC支付,双边贸易接近600亿美元

人工智能将比特币量子攻击成本降低86%

ESMA关于招股说明书的更新:咨询开放至11月9日

Robinhood八月加密货币交易量月增61%至175亿美元 旗下Bitstamp贡献101亿美元占过半

美国财政部回购超过50亿美元的10年期国债未能阻止其抛售

这轮行情,资本为什么对叙事不买账了?

计划中的金融危机:美元的新全球货币架构

加密货币从未关闭,但比特币、以太坊、XRP 和索拉纳现在遵循华尔街时间
一项为期十年的研究发现,比特币每日方差的 50% 以上现在集中在美国交易时间内,波峰与纽约时钟同步移动。

在国外如何使用加密货币支付,以及为什么要这样做

比特币金融:新的机构托管者是代码

油价重返100美元、美国国债收益率上升,SPY走低
随着油价逼近100美元、美国国债收益率走高,通胀担忧重塑市场对美联储政策的预期和市场情绪,SPY承压。

阿根廷不再因需求而采用稳定币:将其融入金融生活

伊朗放宽货币管制,扩大加密货币在贸易中的使用
伊朗当局放宽了货币限制,实际上扩大了企业在贸易、跨境结算和将出口收入汇回国内时使用加密货币的空间。在过去几个月中,监管机构对外汇交易的控制变得不那么严格,并开始鼓励公司通过各种方式将资金汇回伊朗,包括通过数字资产进行结算。在战争…

Anchorage Digital 向机构开放 Frgmnt 的 fUSD 和 sfUSD 访问

BitMine的质押ETH几乎占以太坊活跃质押的12%,但谁在控制它?
BitMine已披露507万质押以太坊,但未说明签名权如何在MAVAN和外部运营商之间分配。

Sensex与Nifty 50今日下跌:股市大跌背后的5大原因
解读Sensex和Nifty股市下跌:从原油、债券收益率到卢比压力及避险情绪,剖析今日抛售潮背后的五大原因。

甲骨文股价目标:正如瑞穗所预测,ORCL能否达到320美元?
瑞穗给予甲骨文股票大胆的320美元目标价。哪些条件必须实现、分析师为何存在分歧,以及ORCL投资者应关注什么。

甲骨文股价:云收入创纪录增长121%,财报后ORCL大涨
甲骨文财报后股价上涨,创纪录的营收及121%的云基础设施增长缓解了市场对其高额AI支出和现金流风险的担忧。

你的比特币交易现在可能会因为股票崩盘而被清算
RWA永续交易量在八月份达到了7995亿美元,随着投资组合范围内的抵押品使清算能力成为DeFi的下一个瓶颈。

沃什导师、传奇交易员闭门会:美国利率偏低,鸽派立场荒谬,AI或有盈利泡沫

Linera 社区轮募资爆冷,"a16z 概念"为何卖不动了?
单纯靠叙事把 FDV 讲高这条路,已经很难再走通。
阿里云发布AI代理安全审计工具AgentLoop Audit
阿里云(Alibaba Cloud)发布了AI代理安全审计工具AgentLoop Audit。该工具专注于区分在处理文件系统、Shell命令、API和外部网络的AI代理执行过程中实际风险与简单警告。
中国的Kimi K3突破沙盒寻找测试答案
壳牌第二季度利润达98亿美元
安全警报:30 个恶意 npm 包伪装交易机器人仓库,定向窃取开发者密钥与助记词
ChainCatcher 消息,慢雾 SlowMist 发布安全警报,监测到一场协同恶意 npm 供应链攻击,攻击者利用虚假交易机器人仓库和 DeFi 主题 npm 包投放 JavaScript 信息窃取器,目标直指 npm 用户、DeFi 开发者及交易机器人用户。
此次攻击涉及 30 个恶意 npm 包,其中 stake-math@3.5.4 作为锁定依赖项出现在 donoaccestag/forex-mt5-trading-bot 仓库中,该仓库呈现约 2300 个高度同质化的批量生成分叉,大部分集中在 poly-stocks 账户下,信号异常明确。攻击者可窃取的敏感数据范围极广,包括加...
供应链攻击波及 PyPI/npm/crates.io,超 34 个恶意包瞄准加密与 AI 开发者
ChainCatcher 消息,据慢雾披露,安全机构 MistEye 检测到一起跨注册表供应链攻击事件,攻击者通过向 npm、PyPI 和 crates.io 发布恶意软件包,针对加密货币、DeFi、Solana、Sui/Move 及 AI 领域的开发者。该攻击活动包含 34 个以上的恶意软件包和 384 个以上相关版本。攻击者可能窃取加密货币钱包、SSH 密钥、云凭证、GitHub/AWS 令牌、浏览器数据、环境变量及开发者机密信息。部分恶意负载还试图通过 .cursorrules、CLAUDE.md、Git 钩子、shell 钩子、cron、systemd 和 SSH 实现持久化驻留。建议...
起底 YZi Labs 229 起投资:投资组合超 18% 已为不活跃,项目透明度均分为 78
在战略方向上,YZi Labs 已开始向 AI 与稳定币等领域延伸,但整体仍处于布局与验证阶段。
...




