Loading...
Techub News 消息,@SlowMist_Team 发推称,攻击者伪装成 Web3 公司,以远程面试为由要求候选人本地部署并运行一个项目。该项目伪装成房地产与加密货币投资应用 RoyalCity,其 tailwind.config.js 文件中包含混淆的恶意代码。运行或构建项目会触发有效载荷,可窃取浏览器凭证、钱包扩展数据、外泄本地文件、监控剪贴板内容并启用远程控制。 此外,errorHandler.js 中存在一个独立的服务器端后门,可检索并执行远程代码。该案例与此前分析的招聘主题 GitHub 投毒攻击高度相似,均使用面试诱饵、通过 Tailwind 执行,并具有高度相似的数据窃取与远程访问载荷。 (@SlowMist_Team)