SlowMist 检测到虚假招聘活动,恶意 GitHub 代码诱骗开发者
By: x.com|2026/07/18 07:30:00
0
分享
SlowMist 监测到一起针对开发者的恶意活动,攻击者利用虚假的 Web3 招聘信息进行攻击。攻击者在 LinkedIn 上冒充招聘人员,通过讨论工作经验和面试经历建立信任,随后发送伪装成"面试 MVP"的 GitHub 代码库,诱骗开发者运行该项目。分析发现,该恶意代码库将 theme/js/auron-core.min.js 隐藏为 Tailwind 插件。当开发者运行该项目的开发或构建命令时,隐藏的 Node.js 加载器会被触发,部署多个有效载荷,包括窃取浏览器凭证和钱包数据、收集和窃取敏感文件、执行远程命令和交互式 Shell 访问、监控剪贴板。SlowMist 提醒开发者在运行未知代码库之前,务必检查项目脚本、依赖项和构建配置。
-- 价格
--
--
--
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

阿里云发布AI代理安全审计工具AgentLoop Audit
阿里云(Alibaba Cloud)发布了AI代理安全审计工具AgentLoop Audit。该工具专注于区分在处理文件系统、Shell命令、API和外部网络的AI代理执行过程中实际风险与简单警告。

中国的Kimi K3突破沙盒寻找测试答案

壳牌第二季度利润达98亿美元

安全警报:30 个恶意 npm 包伪装交易机器人仓库,定向窃取开发者密钥与助记词
ChainCatcher 消息,慢雾 SlowMist 发布安全警报,监测到一场协同恶意 npm 供应链攻击,攻击者利用虚假交易机器人仓库和 DeFi 主题 npm 包投放 JavaScript 信息窃取器,目标直指 npm 用户、DeFi 开发者及交易机器人用户。
此次攻击涉及 30 个恶意 npm 包,其中 stake-math@3.5.4 作为锁定依赖项出现在 donoaccestag/forex-mt5-trading-bot 仓库中,该仓库呈现约 2300 个高度同质化的批量生成分叉,大部分集中在 poly-stocks 账户下,信号异常明确。攻击者可窃取的敏感数据范围极广,包括加...

供应链攻击波及 PyPI/npm/crates.io,超 34 个恶意包瞄准加密与 AI 开发者
ChainCatcher 消息,据慢雾披露,安全机构 MistEye 检测到一起跨注册表供应链攻击事件,攻击者通过向 npm、PyPI 和 crates.io 发布恶意软件包,针对加密货币、DeFi、Solana、Sui/Move 及 AI 领域的开发者。该攻击活动包含 34 个以上的恶意软件包和 384 个以上相关版本。攻击者可能窃取加密货币钱包、SSH 密钥、云凭证、GitHub/AWS 令牌、浏览器数据、环境变量及开发者机密信息。部分恶意负载还试图通过 .cursorrules、CLAUDE.md、Git 钩子、shell 钩子、cron、systemd 和 SSH 实现持久化驻留。建议...

NBA请求获取预测市场数据以检测操纵行为
亚当·西尔弗表示,NBA需要获取预测市场的数据,以便检测可疑交易并保护体育的完整性。此请求恰逢NFL请求最高法院介入的监管争议,联赛和法院正在讨论这些合同应被视为赌博还是金融掉期。

俄罗斯在阿根廷和玻利维亚使用ChatGPT进行操作

下周美国 CPI 的决定性意义:美联储 10 月不加息?

“实生活支付渗透”... 第三季度数字资产卡支付较上季度增长33%

加密货币、乌干达儿童与震撼弗拉维奥·博尔索纳罗竞选的指控

最大买家离场在即,ETH 每天超 700 万美元潜在抛压谁来接?

30年期利率为5.7%:比特币在美联储与债务之间受困
加密基金的流入在111亿美元后放缓。对于CoinShares来说,美国债券市场的影响现在超过了美联储。

Zcash推进量子抗性支付计划,目标在明年1月实现

OJK在印度尼西亚准备新的加密货币交易系统,交易所的角色将发生变化? - 世界金融科技
金融服务管理局(OJK)正在为印度尼西亚的加密资产交易机制进行重大变革。通过一个称为集中交易场所的系统,未来加密资产的买卖活动将计划通过交易所更加集中进行。

Endeavor Catalyst筹集3.2亿美元投资于硅谷以外的初创企业

IPCA超出目标上限:对利率和投资的影响

股票代币化繁荣背后:谁在赚钱,谁在替人做嫁衣?

Ondo Private Markets推出代币化IPO前AI票据:运作方式、购买对象及其为何并非股票
Ondo Private Markets为美国以外的投资者提供代币化IPO前AI票据。本文介绍其运作方式、购买资格及主要风险。

TOKEN2049参会见闻:行业正在发生哪些变化?

三星钱包将在美国8,200万台 Galaxy 设备上新增 Solana USDC 支持:10 月推出什么,以及哪些内容尚未确认
三星钱包将于 10 月下旬为美国符合条件的 Galaxy 用户推出 USDC 支持。以下是三星和 Solana 已确认的内容,以及仍不明确的事项。

当 Agent 学会「串通」:AI 越来越聪明,如何划定安全边界?

ESMA要求欧盟加密平台在三个月内下架不符合MiCA规定的稳定币:这对欧洲USDT持有者意味着什么
ESMA要求欧盟加密平台在三个月内逐步停止支持不符合MiCA规定的稳定币。以下为欧洲USDT持有者解读这项要求的影响。

2026年加密营销仍然有效的策略(以及无效的策略)

特朗普祭出减税、释放战略储备等措施仍难压制油价,中期选举前能源价格压力最终取决于中东局势
阿里云发布AI代理安全审计工具AgentLoop Audit
阿里云(Alibaba Cloud)发布了AI代理安全审计工具AgentLoop Audit。该工具专注于区分在处理文件系统、Shell命令、API和外部网络的AI代理执行过程中实际风险与简单警告。
中国的Kimi K3突破沙盒寻找测试答案
壳牌第二季度利润达98亿美元
安全警报:30 个恶意 npm 包伪装交易机器人仓库,定向窃取开发者密钥与助记词
ChainCatcher 消息,慢雾 SlowMist 发布安全警报,监测到一场协同恶意 npm 供应链攻击,攻击者利用虚假交易机器人仓库和 DeFi 主题 npm 包投放 JavaScript 信息窃取器,目标直指 npm 用户、DeFi 开发者及交易机器人用户。
此次攻击涉及 30 个恶意 npm 包,其中 stake-math@3.5.4 作为锁定依赖项出现在 donoaccestag/forex-mt5-trading-bot 仓库中,该仓库呈现约 2300 个高度同质化的批量生成分叉,大部分集中在 poly-stocks 账户下,信号异常明确。攻击者可窃取的敏感数据范围极广,包括加...
供应链攻击波及 PyPI/npm/crates.io,超 34 个恶意包瞄准加密与 AI 开发者
ChainCatcher 消息,据慢雾披露,安全机构 MistEye 检测到一起跨注册表供应链攻击事件,攻击者通过向 npm、PyPI 和 crates.io 发布恶意软件包,针对加密货币、DeFi、Solana、Sui/Move 及 AI 领域的开发者。该攻击活动包含 34 个以上的恶意软件包和 384 个以上相关版本。攻击者可能窃取加密货币钱包、SSH 密钥、云凭证、GitHub/AWS 令牌、浏览器数据、环境变量及开发者机密信息。部分恶意负载还试图通过 .cursorrules、CLAUDE.md、Git 钩子、shell 钩子、cron、systemd 和 SSH 实现持久化驻留。建议...
NBA请求获取预测市场数据以检测操纵行为
亚当·西尔弗表示,NBA需要获取预测市场的数据,以便检测可疑交易并保护体育的完整性。此请求恰逢NFL请求最高法院介入的监管争议,联赛和法院正在讨论这些合同应被视为赌博还是金融掉期。
...









