SlowMist|2026年09月22日 07:31
SlowMist TI 警报
攻击者伪装成一家 Web3 公司,以远程面试为借口,要求候选人在本地部署并运行一个项目:
hxxps://bitbucket[.]org/poc_review58/demoroyalcity
这个伪装成房地产和加密投资应用的项目 RoyalCity,在 tailwind.config.js 文件中包含了混淆的恶意代码。运行或构建该项目可能触发有效负载,窃取浏览器凭据和钱包扩展数据、外传本地文件、监控剪贴板内容,并启用远程控制。
errorHandler.js 文件中还存在一个服务器端后门,可检索并执行远程代码。
此案例与我们之前分析的以招聘为主题的 GitHub 中毒攻击非常相似,均使用了面试诱饵、通过 Tailwind 执行,并包含高度相似的数据窃取和远程访问有效负载。
我们之前的分析(https://slowmist.(medium.com)/threat-intelligence-analysis-of-a-github-poisoning-attack-disguised-as-recruitment-30fe23601305)提供了关于这种攻击模式的更多细节。
IOC(威胁指标)
恶意 IP:
144[.]172[.]107[.]50
恶意域名:
server-azure-tau[.]vercel[.]app
恶意 URL:
hxxp://144[.]172[.]107[.]50:8085/upload
hxxp://144[.]172[.]107[.]50:8086/upload
ws://144[.]172[.]107[.]50:8087
hxxps://server-azure-tau[.]vercel[.]app/api/ipcheck-encrypted/604
恶意依赖/代码库引用:
bitbucket: https://bitbucket[.]org/poc_review58/demoroyalcity
恶意文件 — SHA-256:
tailwind.config.js
62a98662f2f84001edd71b68e8fa318140c750ba9af096f5e4c9a0bb5502eb6e
errorHandler.js
d6705f52757af8bc2708a39647fc8c34dc02ffab7838a1d9c10fd44cfe9a7081
⚠️ 请独立验证招聘人员身份。在运行不熟悉的项目之前务必仔细检查,并将面试任务与日常开发环境、钱包和敏感凭据隔离开来。
你还可以访问 https://www.((misteye.io))/ 免费检查你使用的 npm 包、pip 包、域名或 IP 是否安全。
一如既往,保持警惕!
https://enterprise.((misteye.io))/threat-intelligence/SM-2026-360215
感谢 @jhh_kh37332 提供线索。
分享至:
脈絡
熱門快訊
APP下載
X
Telegram
複製鏈接