SlowMist|2026年09月21日 09:41
威胁情报 | PolinRider 攻击 Nova,利用链上交易作为 C2 管理器
SlowMist 安全团队在 LaravelNova 扩展包 visanduma/nova-two-factor 的开发分支中发现了一个 PolinRider 样本,该包累计下载量已超过 70 万次。
恶意代码隐藏在 tailwind.config.js 中,并在前端构建时执行。与硬编码 C2 地址不同,加载器通过查询 Ethereum 交易动态解析交付服务器的 IP 地址,使操作员无需重新发布包即可切换服务器。
最终的恶意载荷是一个跨平台的凭据窃取工具,目标包括:
浏览器账户、Cookies 和凭据
加密钱包数据和扩展存储
密码管理器
Git、GitHub CLI 和其他开发者凭据
⚠️ 使用受影响版本的开发者和 CI/构建环境应检查 composer.lock 和 tailwind.config.js,审查构建时的网络活动,并将成功执行的构建视为已被攻破。请从干净的环境中旋转暴露的凭据和钱包密钥。
完整分析
https://slowmist.(medium.com)/threat-intelligence-polinrider-poisons-nova-using-on-chain-transactions-as-a-c2-manager-5357a9d0222e
分享至:
脉络
热门快讯
APP下载
X
Telegram
复制链接