SlowMist 披露伪装 Web3 面试的新型钓鱼攻击链
慢雾团队披露一起以 Web3 公司远程面试为诱饵的招聘钓鱼攻击。攻击者要求候选人在本地部署并运行伪装成 RoyalCity 的项目,其中 tailwind.config.js 含混淆恶意代码,运行或构建后会触发窃密载荷。相关功能包括窃取浏览器凭证、钱包扩展数据、外传本地文件、监控剪贴板和远程控制;errorHandler.js 还带有可执行远程代码的服务器端后门。

慢雾团队披露一起以 Web3 公司远程面试为诱饵的招聘钓鱼攻击。攻击者要求候选人在本地部署并运行伪装成 RoyalCity 的项目,其中 tailwind.config.js 含混淆恶意代码,运行或构建后会触发窃密载荷。相关功能包括窃取浏览器凭证、钱包扩展数据、外传本地文件、监控剪贴板和远程控制;errorHandler.js 还带有可执行远程代码的服务器端后门。

SlowMist 表示,其安全团队在 Laravel Nova 扩展包 visanduma/nova-two-factor 的一个开发分支中发现 PolinRider 恶意软件样本。恶意代码藏于 tailwind.config.js,并会在前端构建阶段执行。该加载器通过查询以太坊交易动态解析 C2 服务器 IP,而非硬编码地址。团队提醒受影响版本用户检查相关文件、审查构建期网络活动,并轮换已暴露的凭证和钱包密钥。

FBI与日本警察厅联合披露,朝鲜黑客组织 WaterPlum 以远程高薪岗位为诱饵,诱导开发者在面试中运行恶意代码,已入侵 100 多个国家至少 3 万台设备,从 7000 多个加密钱包窃取 1070 万美元。预警文件称,受害者平均每人损失约 1500 美元,相关赃款最终流向平壤。

慢雾 9 月 20 日发布报告称,App Store 上架的链上监控工具 FomoPeek 在 1.1 和 1.2 版本中植入恶意模块,具备远程配置、漏洞利用、沙盒逃逸、Keychain 解密和跨应用采集能力。隔离测试显示,其采集目标涉及 19 个钱包与笔记应用,并上传苹果备忘录数据。报告还称,相关攻击地址自 9 月 15 日起活跃,截至发布时累计收入 579,984.34 枚 USDT。

Cointelegraph 报道,朝鲜黑客组织 WaterPlum 伪装成加密、AI 和 NFT 公司招聘人员,向求职开发者投放恶意文件,已在 100 多个国家感染至少 3 万台设备。日本、德国、澳大利亚和美国联合通报称,该组织在 2025 年 12 月至 2026 年 7 月间,从 7000 多个加密钱包提取资金或账户凭证,涉案金额至少 1070 万美元。通报还将其与朝鲜向海外企业安插 IT 人员的更大行动联系起来。

SlowMist TI 与 OKX 安全团队称,FomoPeek 应用 v1.1–1.2 被植入恶意代码,已关联多起私钥泄露和资产被盗事件。调查显示,该应用含隐藏模块,可利用 iOS 内核漏洞突破沙盒、读取并解密 Keychain 数据,还会连接隐藏服务器接收远程指令。受影响范围覆盖 iOS 12.0–18.7 及 iOS 26.0–26.1,旧版 iOS 设备风险相对更高。

PANews 刊文称,FomoPeek 1.1 至 1.2 版本在多名用户未出现异常交互的情况下被指与钱包资产被清空事件有关。文中援引慢雾与 OKX 安全团队的联合复盘称,该应用可借助 iOS 内核利用、沙盒逃逸和 Keychain 解密,扫描同机钱包数据与系统备忘录并回传私钥。文章同时整理了设备卫生、助记词离线备份、资产分层、签名管理和日常自查等私钥安全建议。

日本警察厅、美国联邦调查局等多国机构披露,朝鲜黑客组织 WaterPlum 长期冒充招聘人员或加密公司,以编程测试和项目协作为诱饵投放恶意代码。通报称,该组织在 2025 年 12 月至 2026 年 7 月间已在 100 多个国家感染至少 3 万台设备,并从超过 7000 个加密钱包转走资金或窃取账户凭证,涉及加密资产至少 1071 万美元。通报同时指出,朝鲜 IT 人员还会利用伪造身份进入海外企业,相关风险已延伸至日本加密交易所招聘场景。
