SlowMist
SlowMist|2026年09月21日 09:41
威胁情报 | PolinRider 攻击 Nova,利用链上交易作为 C2 管理器 SlowMist 安全团队在 LaravelNova 扩展包 visanduma/nova-two-factor 的开发分支中发现了一个 PolinRider 样本,该包累计下载量已超过 70 万次。 恶意代码隐藏在 tailwind.config.js 中,并在前端构建时执行。与硬编码 C2 地址不同,加载器通过查询 Ethereum 交易动态解析交付服务器的 IP 地址,使操作员无需重新发布包即可切换服务器。 最终的恶意载荷是一个跨平台的凭据窃取工具,目标包括: 浏览器账户、Cookies 和凭据 加密钱包数据和扩展存储 密码管理器 Git、GitHub CLI 和其他开发者凭据 ⚠️ 使用受影响版本的开发者和 CI/构建环境应检查 composer.lock 和 tailwind.config.js,审查构建时的网络活动,并将成功执行的构建视为已被攻破。请从干净的环境中旋转暴露的凭据和钱包密钥。 完整分析 https://slowmist.(medium.com)/threat-intelligence-polinrider-poisons-nova-using-on-chain-transactions-as-a-c2-manager-5357a9d0222e
+5
曾提及
分享至:

脈絡

熱門快訊

APP下載

X

Telegram

Facebook

Reddit

複製鏈接

熱門閱讀