SlowMist 在 X 平台发文指出,其威胁情报系统已监测到一起名为 IronWorm 的新型 Rust 供应链恶意软件活动。该恶意软件通过发布恶意 npm 包方式,积极主动地对开发者环境以及 Web3/加密货币生态系统发起攻击。
攻击行为特征
潜在攻击行为包括:凭证窃取、钱包助记词与密码窃取、GitHub 仓库篡改、恶意包发布、CI/CD 密钥窃取、基于 Tor 的指挥与控制,以及通过 eBPF rootkit 实现隐蔽驻留。这些技术组合使得 IronWorm 具备极强的渗透与持久性,可以长期潜伏在受害系统内而不被察觉。安全审计与修复建议
SlowMist 建议各安全团队立即对代码仓库进行深度审计,重点关注回溯提交、可疑分支、异常构建钩子,以及归属于 claude、dependabot、renovate 或 github-actions 等自动化身份下的提交记录。这类自动化身份常被恶意软件滥用以伪装正常行为。此外,应移除或弃用所有受影响的包版本,并发布经过清洁的版本;轮换所有已暴露的密钥与令牌;全面审查 GitHub Actions 构建产物,确认无恶意残留;最后,需从干净的系统镜像重建可能已受感染的开发者工作站或持续集成/持续部署(CI/CD)系统。
该威胁最初由 JFrogSecurity 发现并进行分析,SlowMist 则结合其加密货币专长向 Web3 社区发出专门警告。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

