SlowMist 检测到虚假招聘活动,恶意 GitHub 代码诱骗开发者
By: x.com|2026/07/18 07:30:00
0
分享
SlowMist 监测到一起针对开发者的恶意活动,攻击者利用虚假的 Web3 招聘信息进行攻击。攻击者在 LinkedIn 上冒充招聘人员,通过讨论工作经验和面试经历建立信任,随后发送伪装成"面试 MVP"的 GitHub 代码库,诱骗开发者运行该项目。分析发现,该恶意代码库将 theme/js/auron-core.min.js 隐藏为 Tailwind 插件。当开发者运行该项目的开发或构建命令时,隐藏的 Node.js 加载器会被触发,部署多个有效载荷,包括窃取浏览器凭证和钱包数据、收集和窃取敏感文件、执行远程命令和交互式 Shell 访问、监控剪贴板。SlowMist 提醒开发者在运行未知代码库之前,务必检查项目脚本、依赖项和构建配置。
-- 价格
--
--
--
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

阿里云发布AI代理安全审计工具AgentLoop Audit
阿里云(Alibaba Cloud)发布了AI代理安全审计工具AgentLoop Audit。该工具专注于区分在处理文件系统、Shell命令、API和外部网络的AI代理执行过程中实际风险与简单警告。

中国的Kimi K3突破沙盒寻找测试答案

壳牌第二季度利润达98亿美元

安全警报:30 个恶意 npm 包伪装交易机器人仓库,定向窃取开发者密钥与助记词
ChainCatcher 消息,慢雾 SlowMist 发布安全警报,监测到一场协同恶意 npm 供应链攻击,攻击者利用虚假交易机器人仓库和 DeFi 主题 npm 包投放 JavaScript 信息窃取器,目标直指 npm 用户、DeFi 开发者及交易机器人用户。
此次攻击涉及 30 个恶意 npm 包,其中 stake-math@3.5.4 作为锁定依赖项出现在 donoaccestag/forex-mt5-trading-bot 仓库中,该仓库呈现约 2300 个高度同质化的批量生成分叉,大部分集中在 poly-stocks 账户下,信号异常明确。攻击者可窃取的敏感数据范围极广,包括加...

供应链攻击波及 PyPI/npm/crates.io,超 34 个恶意包瞄准加密与 AI 开发者
ChainCatcher 消息,据慢雾披露,安全机构 MistEye 检测到一起跨注册表供应链攻击事件,攻击者通过向 npm、PyPI 和 crates.io 发布恶意软件包,针对加密货币、DeFi、Solana、Sui/Move 及 AI 领域的开发者。该攻击活动包含 34 个以上的恶意软件包和 384 个以上相关版本。攻击者可能窃取加密货币钱包、SSH 密钥、云凭证、GitHub/AWS 令牌、浏览器数据、环境变量及开发者机密信息。部分恶意负载还试图通过 .cursorrules、CLAUDE.md、Git 钩子、shell 钩子、cron、systemd 和 SSH 实现持久化驻留。建议...

起底 YZi Labs 229 起投资:投资组合超 18% 已为不活跃,项目透明度均分为 78
在战略方向上,YZi Labs 已开始向 AI 与稳定币等领域延伸,但整体仍处于布局与验证阶段。

安东尼·庞普利亚诺强调数万亿资金可能涌入加密市场,为比特币新一轮上涨提供空间
安东尼·庞普利亚诺,这位比特币的著名支持者,相信加密货币市场能够吸引数万亿的个人和华尔街的资金。

Anthropic承认:其人工智能可能威胁人类生存

分析师称比特币面临的风险来自美联储再次加息,而非CLARITY法案延迟

Soneium与DayOneDream合作将K-pop知识产权代币化

Oura推迟22亿美元IPO,暴露市场脆弱性

美国消费信心骤降…9月信心指数81.9

Liquid Network发布安全审计更新,但社区要求补充缺失的比特币
Liquid Network的开发者发布了项目安全更新,但社区要求L-BTC与比特币的平价。

一条公链为什么会停?从 Cosmos 停摆 25 小时,真正理解区块链共识

2026年加密收入:Hyperliquid以4.29亿美元保持领先
Hyperliquid在2026年加密收入中以4.29亿美元保持领先,超过Pump.fun,延续了2025年的表现。

TOKEN2049前夕,预测市场交易量创纪录:Kalshi和Polymarket的450亿美元八月为何重要
TOKEN2049召开前,预测市场再度受到关注。据称,Kalshi和Polymarket在八月的交易量达到450亿美元。

TOKEN2049新加坡站将于10/07-10/08回归,赞助规模创纪录:今年最大加密活动有哪些新看点
TOKEN2049将于2026/10/07-2026/10/08重返新加坡,预计迎来25,000+名参会者,汇集主要赞助商;门票需求持续上升,并新增创业项目活动。

债市老将六年来首度看多美债, 称 5.2% 收益率已有足够缓冲

米格尔·基古尔警告美元未来:官方干预与管制持续的影响
经济学家警告称,汇率的稳定依赖于“隐性干预”和管制。他要求提高美元汇率以加速储备购买,目前为95亿美元,并警告称国家风险的上升与2027年选举的政治噪音有关。

币圈谷子经济?TCG 项目大盘点

Arc 上线首日 ARGUS 代币暴涨900%:两周后这轮反弹究竟由什么驱动
ARGUS 代币在 Arc 上线首日上涨900%。本文分析这轮行情可能的驱动因素、两周后的变化,以及值得关注的风险。

意大利Fideuram银行高管遭AI语音诈骗 约9500万欧元违规汇出!其中超3600万流入比特币钱包

Nubank因可能收购Monzo股价下跌10%:市场的担忧

西班牙国民警卫队调查虚假加密货币投资诈骗案
阿里云发布AI代理安全审计工具AgentLoop Audit
阿里云(Alibaba Cloud)发布了AI代理安全审计工具AgentLoop Audit。该工具专注于区分在处理文件系统、Shell命令、API和外部网络的AI代理执行过程中实际风险与简单警告。
中国的Kimi K3突破沙盒寻找测试答案
壳牌第二季度利润达98亿美元
安全警报:30 个恶意 npm 包伪装交易机器人仓库,定向窃取开发者密钥与助记词
ChainCatcher 消息,慢雾 SlowMist 发布安全警报,监测到一场协同恶意 npm 供应链攻击,攻击者利用虚假交易机器人仓库和 DeFi 主题 npm 包投放 JavaScript 信息窃取器,目标直指 npm 用户、DeFi 开发者及交易机器人用户。
此次攻击涉及 30 个恶意 npm 包,其中 stake-math@3.5.4 作为锁定依赖项出现在 donoaccestag/forex-mt5-trading-bot 仓库中,该仓库呈现约 2300 个高度同质化的批量生成分叉,大部分集中在 poly-stocks 账户下,信号异常明确。攻击者可窃取的敏感数据范围极广,包括加...
供应链攻击波及 PyPI/npm/crates.io,超 34 个恶意包瞄准加密与 AI 开发者
ChainCatcher 消息,据慢雾披露,安全机构 MistEye 检测到一起跨注册表供应链攻击事件,攻击者通过向 npm、PyPI 和 crates.io 发布恶意软件包,针对加密货币、DeFi、Solana、Sui/Move 及 AI 领域的开发者。该攻击活动包含 34 个以上的恶意软件包和 384 个以上相关版本。攻击者可能窃取加密货币钱包、SSH 密钥、云凭证、GitHub/AWS 令牌、浏览器数据、环境变量及开发者机密信息。部分恶意负载还试图通过 .cursorrules、CLAUDE.md、Git 钩子、shell 钩子、cron、systemd 和 SSH 实现持久化驻留。建议...
起底 YZi Labs 229 起投资:投资组合超 18% 已为不活跃,项目透明度均分为 78
在战略方向上,YZi Labs 已开始向 AI 与稳定币等领域延伸,但整体仍处于布局与验证阶段。
...








