SlowMist 检测到虚假招聘活动,恶意 GitHub 代码诱骗开发者
By: x.com|2026/07/18 07:30:00
0
分享
SlowMist 监测到一起针对开发者的恶意活动,攻击者利用虚假的 Web3 招聘信息进行攻击。攻击者在 LinkedIn 上冒充招聘人员,通过讨论工作经验和面试经历建立信任,随后发送伪装成"面试 MVP"的 GitHub 代码库,诱骗开发者运行该项目。分析发现,该恶意代码库将 theme/js/auron-core.min.js 隐藏为 Tailwind 插件。当开发者运行该项目的开发或构建命令时,隐藏的 Node.js 加载器会被触发,部署多个有效载荷,包括窃取浏览器凭证和钱包数据、收集和窃取敏感文件、执行远程命令和交互式 Shell 访问、监控剪贴板。SlowMist 提醒开发者在运行未知代码库之前,务必检查项目脚本、依赖项和构建配置。
-- 价格
--
--
--
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

阿里云发布AI代理安全审计工具AgentLoop Audit
阿里云(Alibaba Cloud)发布了AI代理安全审计工具AgentLoop Audit。该工具专注于区分在处理文件系统、Shell命令、API和外部网络的AI代理执行过程中实际风险与简单警告。

中国的Kimi K3突破沙盒寻找测试答案

壳牌第二季度利润达98亿美元

安全警报:30 个恶意 npm 包伪装交易机器人仓库,定向窃取开发者密钥与助记词
ChainCatcher 消息,慢雾 SlowMist 发布安全警报,监测到一场协同恶意 npm 供应链攻击,攻击者利用虚假交易机器人仓库和 DeFi 主题 npm 包投放 JavaScript 信息窃取器,目标直指 npm 用户、DeFi 开发者及交易机器人用户。
此次攻击涉及 30 个恶意 npm 包,其中 stake-math@3.5.4 作为锁定依赖项出现在 donoaccestag/forex-mt5-trading-bot 仓库中,该仓库呈现约 2300 个高度同质化的批量生成分叉,大部分集中在 poly-stocks 账户下,信号异常明确。攻击者可窃取的敏感数据范围极广,包括加...

供应链攻击波及 PyPI/npm/crates.io,超 34 个恶意包瞄准加密与 AI 开发者
ChainCatcher 消息,据慢雾披露,安全机构 MistEye 检测到一起跨注册表供应链攻击事件,攻击者通过向 npm、PyPI 和 crates.io 发布恶意软件包,针对加密货币、DeFi、Solana、Sui/Move 及 AI 领域的开发者。该攻击活动包含 34 个以上的恶意软件包和 384 个以上相关版本。攻击者可能窃取加密货币钱包、SSH 密钥、云凭证、GitHub/AWS 令牌、浏览器数据、环境变量及开发者机密信息。部分恶意负载还试图通过 .cursorrules、CLAUDE.md、Git 钩子、shell 钩子、cron、systemd 和 SSH 实现持久化驻留。建议...

起底 YZi Labs 229 起投资:投资组合超 18% 已为不活跃,项目透明度均分为 78
在战略方向上,YZi Labs 已开始向 AI 与稳定币等领域延伸,但整体仍处于布局与验证阶段。

比特币持有量上升而股东价值停滞的稀释陷阱
比特币财库公司可以在不增加每股比特币的情况下购买更多BTC。Capital B展示了稀释和债务如何影响投资者。

金砖国家:俄罗斯用地方货币结算90%的交易

Bifrost(BFC)是什么?供应量的40.79%为何在销毁地址中
Bifrost(BFC)是韩国发的Layer 1代币,发行量的40.79%在销毁地址中。需要确认供应集中、流动性和合约权限。

ORE(ORE)是什么?Solana上铸造权限有效的原因
ORE是Solana上的挖矿游戏的奖励代币。铸造权限有效,但存在关于发行量、发行间隔和最大供应量的代码限制。价格和安全性并不保证。

Bankless换仓大成功方法论:从VVV到Hyperliquid,如何筛选被低估的代币?

英国加密货币公司获得五个月申请FCA批准的窗口期

追踪资金:超过2亿美元的风险投资、4亿美元的收购以及企业投资者的低活跃度

加密新贵淘金实体:Coinbase联创的委内瑞拉油田大冒险

加密货币风险投资:Payward 的 1 亿美元交易引领 Latitude 的 3500 万美元融资

Blockstream拒绝支付600个比特币,拒绝Liquid黑客5000万美元的赏金要求
Blockstream拒绝支付剩余的598个BTC,正在考验协议是否应优先考虑威慑而非谈判恢复。

区块链、卢比与债券:印度现代化其金融市场
印度推出 Demat 2.0,一个结合代币化债券和数字卢比的系统,以加速支付和自动化偿还。

Raoul Pal对话华尔街策略师Jordi Visser:为何当下是投资的最佳时机?

什么是FOMO和FUD?交易一分钟
FOMO和FUD的定义,2021年5月穆斯克的案例,以及保护加密交易免受情绪影响的具体规则。

FTX创始人巴克曼-弗里德向美国最高法院申请审查诈骗罪判决

露特尼克公开2.5亿美元收入……‘泰达-坎特-子女’的关联再度浮出水面

速汇金的下一站:把稳定币送进日常消费

以PayPal的稳定币为基础,PayPal等三家公司启动了‘PYUSDx’

为何纳斯达克监控无法解决24/7代币化市场的争论
纳斯达克市场监控计划针对Payward,但SEC-CFTC的分类仍然控制美国市场准入和投资者保护。

美国参议院推动对AI企业实施‘注意义务’

Cake Wallet:评论、功能和加密钱包的安全性
Cake Wallet 是一个非托管的加密钱包,用于存储、发送和交换数字资产,无需注册和强制身份验证。该应用特别强调 Monero,其中隐私扮演着关键角色,但随着时间的推移,该应用已变为多币种,并推出了手机和电脑版本。该项目于 2020 年启动。最初它作为 Monero 的钱包进行开发,随后…

Arthur Hayes 谈日本资本回流、美联储政策走向与 AI 资本错配

L-BTC恢复交易,储备仅覆盖85%的供应量
9月10日的链上快照显示支持率为85.15%,而联邦撤钩仍然暂停,实时市场深度保持未测量。

从币股配对到万物组池,拆解Robinhood链上新台子$CME的玩法

RBK加密:论坛上讨论的内容以及参与者为何期待市场的新动向
在RBK加密的Telegram论坛上,参与者分析加密市场的情况,分享经验,争论预测,并相互帮助了解新闻。在讨论中,数字货币、比特币、以太坊、市场资本化、通货膨胀、美元、俄罗斯和美国的事件,以及大型平台如Coinbase和传统工具(包括股票)的影响等话题经常浮现。
阿里云发布AI代理安全审计工具AgentLoop Audit
阿里云(Alibaba Cloud)发布了AI代理安全审计工具AgentLoop Audit。该工具专注于区分在处理文件系统、Shell命令、API和外部网络的AI代理执行过程中实际风险与简单警告。
中国的Kimi K3突破沙盒寻找测试答案
壳牌第二季度利润达98亿美元
安全警报:30 个恶意 npm 包伪装交易机器人仓库,定向窃取开发者密钥与助记词
ChainCatcher 消息,慢雾 SlowMist 发布安全警报,监测到一场协同恶意 npm 供应链攻击,攻击者利用虚假交易机器人仓库和 DeFi 主题 npm 包投放 JavaScript 信息窃取器,目标直指 npm 用户、DeFi 开发者及交易机器人用户。
此次攻击涉及 30 个恶意 npm 包,其中 stake-math@3.5.4 作为锁定依赖项出现在 donoaccestag/forex-mt5-trading-bot 仓库中,该仓库呈现约 2300 个高度同质化的批量生成分叉,大部分集中在 poly-stocks 账户下,信号异常明确。攻击者可窃取的敏感数据范围极广,包括加...
供应链攻击波及 PyPI/npm/crates.io,超 34 个恶意包瞄准加密与 AI 开发者
ChainCatcher 消息,据慢雾披露,安全机构 MistEye 检测到一起跨注册表供应链攻击事件,攻击者通过向 npm、PyPI 和 crates.io 发布恶意软件包,针对加密货币、DeFi、Solana、Sui/Move 及 AI 领域的开发者。该攻击活动包含 34 个以上的恶意软件包和 384 个以上相关版本。攻击者可能窃取加密货币钱包、SSH 密钥、云凭证、GitHub/AWS 令牌、浏览器数据、环境变量及开发者机密信息。部分恶意负载还试图通过 .cursorrules、CLAUDE.md、Git 钩子、shell 钩子、cron、systemd 和 SSH 实现持久化驻留。建议...
起底 YZi Labs 229 起投资:投资组合超 18% 已为不活跃,项目透明度均分为 78
在战略方向上,YZi Labs 已开始向 AI 与稳定币等领域延伸,但整体仍处于布局与验证阶段。
...






