SlowMist
SlowMist|2026年09月22日 07:31
SlowMist TI 警报 攻击者伪装成一家 Web3 公司,以远程面试为借口,要求候选人在本地部署并运行一个项目: hxxps://bitbucket[.]org/poc_review58/demoroyalcity 这个伪装成房地产和加密投资应用的项目 RoyalCity,在 tailwind.config.js 文件中包含了混淆的恶意代码。运行或构建该项目可能触发有效负载,窃取浏览器凭据和钱包扩展数据、外传本地文件、监控剪贴板内容,并启用远程控制。 errorHandler.js 文件中还存在一个服务器端后门,可检索并执行远程代码。 此案例与我们之前分析的以招聘为主题的 GitHub 中毒攻击非常相似,均使用了面试诱饵、通过 Tailwind 执行,并包含高度相似的数据窃取和远程访问有效负载。 我们之前的分析(https://slowmist.(medium.com)/threat-intelligence-analysis-of-a-github-poisoning-attack-disguised-as-recruitment-30fe23601305)提供了关于这种攻击模式的更多细节。 IOC(威胁指标) 恶意 IP: 144[.]172[.]107[.]50 恶意域名: server-azure-tau[.]vercel[.]app 恶意 URL: hxxp://144[.]172[.]107[.]50:8085/upload hxxp://144[.]172[.]107[.]50:8086/upload ws://144[.]172[.]107[.]50:8087 hxxps://server-azure-tau[.]vercel[.]app/api/ipcheck-encrypted/604 恶意依赖/代码库引用: bitbucket: https://bitbucket[.]org/poc_review58/demoroyalcity 恶意文件 — SHA-256: tailwind.config.js 62a98662f2f84001edd71b68e8fa318140c750ba9af096f5e4c9a0bb5502eb6e errorHandler.js d6705f52757af8bc2708a39647fc8c34dc02ffab7838a1d9c10fd44cfe9a7081 ⚠️ 请独立验证招聘人员身份。在运行不熟悉的项目之前务必仔细检查,并将面试任务与日常开发环境、钱包和敏感凭据隔离开来。 你还可以访问 https://www.((misteye.io))/ 免费检查你使用的 npm 包、pip 包、域名或 IP 是否安全。 一如既往,保持警惕! https://enterprise.((misteye.io))/threat-intelligence/SM-2026-360215 感谢 @jhh_kh37332 提供线索。
+4
曾提及
分享至:

脈絡

熱門快訊

APP下載

X

Telegram

Facebook

Reddit

複製鏈接

熱門閱讀