Techub News 消息,慢雾团队在 X 平台发文称,攻击者正伪装成 Web3 公司,以远程面试为由要求候选人在本地部署并运行一个项目。
该项目伪装成名为 RoyalCity 的房地产与加密货币投资应用,其中 tailwind.config.js 文件包含混淆的恶意代码。受害者一旦运行或构建项目,就会触发有效载荷,可窃取浏览器凭证、钱包扩展数据,外传本地文件,监控剪贴板内容,并启用远程控制。
慢雾还表示,errorHandler.js 中存在一个独立的服务器端后门,可检索并执行远程代码。
按慢雾的说法,这一案例与此前分析过的招聘主题 GitHub 投毒攻击高度相似,两者都使用面试诱饵,通过 Tailwind 执行,并带有高度相似的数据窃取和远程访问载荷。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

