SlowMist 披露 PolinRider 样本:借以太坊交易动态解析 C2

SlowMist 披露 PolinRider 样本:借以太坊交易动态解析 C2

N
News Editor
2026-09-21 09:50:24
SlowMist 表示,其安全团队在 Laravel Nova 扩展包 visanduma/nova-two-factor 的一个开发分支中发现 PolinRider 恶意软件样本。恶意代码藏于 tailwind.config.js,并会在前端构建阶段执行。该加载器通过查询以太坊交易动态解析 C2 服务器 IP,而非硬编码地址。团队提醒受影响版本用户检查相关文件、审查构建期网络活动,并轮换已暴露的凭证和钱包密钥。

Techub News 消息,SlowMist 在 X 平台发文称,其安全团队在 Laravel Nova 扩展包 visanduma/nova-two-factor 的一个开发分支中发现了 PolinRider 恶意软件样本。该扩展包累计下载量已超过 70 万次。

恶意代码藏在构建文件中

SlowMist 表示,这段恶意代码隐藏在 tailwind.config.js 文件内,会在前端构建时执行。

通过以太坊交易动态管理 C2 地址

与直接写死命令与控制(C2)服务器地址不同,这个加载器会通过查询以太坊交易,动态解析投递服务器的 IP。按 SlowMist 的说法,这种方式让攻击者无需重新发布软件包,也可以切换服务器。

最终载荷与受影响数据

团队称,最终有效载荷是一个跨平台的凭证窃取程序,目标包括浏览器账户、Cookie、凭证、加密货币钱包数据、密码管理器,以及 Git、GitHub CLI 等开发者凭证。

SlowMist 给出的建议

SlowMist 建议正在使用受影响版本的用户检查相关文件,审查构建时的网络活动,并轮换已经暴露的凭证和钱包密钥。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。