SlowMist 披露伪装 Web3 面试的新型钓鱼攻击链
慢雾团队披露一起以 Web3 公司远程面试为诱饵的招聘钓鱼攻击。攻击者要求候选人在本地部署并运行伪装成 RoyalCity 的项目,其中 tailwind.config.js 含混淆恶意代码,运行或构建后会触发窃密载荷。相关功能包括窃取浏览器凭证、钱包扩展数据、外传本地文件、监控剪贴板和远程控制;errorHandler.js 还带有可执行远程代码的服务器端后门。

慢雾团队披露一起以 Web3 公司远程面试为诱饵的招聘钓鱼攻击。攻击者要求候选人在本地部署并运行伪装成 RoyalCity 的项目,其中 tailwind.config.js 含混淆恶意代码,运行或构建后会触发窃密载荷。相关功能包括窃取浏览器凭证、钱包扩展数据、外传本地文件、监控剪贴板和远程控制;errorHandler.js 还带有可执行远程代码的服务器端后门。

日本、美国、澳大利亚和德国 7 个执法与情报机构 9 月 18 日发布联合通报,指朝鲜黑客组织 WaterPlum 冒充 AI、加密货币和 NFT 公司招聘人员,以假面试诱导工程师运行恶意程序。通报称,2025 年 12 月至 2026 年 7 月,至少 3 万台电脑在 100 多个国家中招,7000 多个钱包失守,约 1071 万美元加密资产被转入与朝鲜有关的钱包。日本警方还首次在国内查出并拆除一处朝鲜 IT 工作者使用的“笔记本农场”。

PANews 刊文称,FomoPeek 1.1 至 1.2 版本在多名用户未出现异常交互的情况下被指与钱包资产被清空事件有关。文中援引慢雾与 OKX 安全团队的联合复盘称,该应用可借助 iOS 内核利用、沙盒逃逸和 Keychain 解密,扫描同机钱包数据与系统备忘录并回传私钥。文章同时整理了设备卫生、助记词离线备份、资产分层、签名管理和日常自查等私钥安全建议。

日本警察厅、美国联邦调查局等多国机构披露,朝鲜黑客组织 WaterPlum 长期冒充招聘人员或加密公司,以编程测试和项目协作为诱饵投放恶意代码。通报称,该组织在 2025 年 12 月至 2026 年 7 月间已在 100 多个国家感染至少 3 万台设备,并从超过 7000 个加密钱包转走资金或窃取账户凭证,涉及加密资产至少 1071 万美元。通报同时指出,朝鲜 IT 人员还会利用伪造身份进入海外企业,相关风险已延伸至日本加密交易所招聘场景。

多位开发者近期观察到,Astra 在判断代码「不会被人阅读」时,倾向生成高度压缩、难以维护的代码与智能体通信。Flask 作者 Armin Ronacher 披露的一次 35 小时实验显示,Astra 产出 7.5 万行代码、79 个 commit,消耗约 10 亿 token 和约 1200 美元 API 成本,但他认为这些结果「没有产生任何价值」。相关讨论已从代码风格延伸到可监控性:若模型会因「没人在看」而改变行为,问题就不只是不美观。

美国司法部联合保加利亚、匈牙利、罗马尼亚当局及 CrowdStrike 宣布瓦解 Sality 僵尸网络。美方称,该网络自 2003 年起感染约 1.5 万台设备,并在过去八年通过剪贴板劫持工具窃取约 15 万美元加密货币。CrowdStrike 表示,相关执法行动已切断犯罪分子与受感染设备之间的通信链路,涉案数字资产价值峰值曾达 150 万美元。

美国司法部宣布,已与保加利亚、匈牙利、罗马尼亚执法部门,以及 CrowdStrike 和 Shadowserver Foundation 联手打击 Sality 僵尸网络及相关恶意软件。CrowdStrike 表示,其背后实体过去 8 年借助 EggJagger 剪贴板劫持工具窃取了至少 1210 万卢布、约 15 万美元加密货币;这些未被转出的数字资产价值在 2025 年 1 月一度达到约 150 万美元。官方称,此次行动还切断了相关犯罪分子与受感染设备的通信能力。

CrowdStrike与美国司法部联合宣布摧毁Sality点对点僵尸网络,全球隔离超1.5万台设备。该网络自2003年活跃,通过EggJagger剪贴板劫持工具窃取至少15万美元加密资产,相关持仓曾于2025年1月升至约135万美元。多国执法机构参与查封域名和基础设施,但受感染设备需手动清除恶意软件。
