同时关联该项目与事件的快讯
据安全公司 Huntress 披露,黑客通过伪造 Google Docs 文件、GitHub 托管恶意文件及仿冒 Claude.ai 页面,向加密货币用户传播窃密恶意软件。攻击者在社交平台 X 上伪装成 CoinDesk 高级员工,以邀请参加线上会议为由诱导受害者打开含恶意代码的 Google Docs 文档,进而引导用户自行安装恶意程序。 Mac 用户面临 Atomic macOS Stealer(AMOS)威胁,可窃取浏览器密码、加密钱包数据及 Telegram 文件;Windows 用户则被推送伪造的 Google API Connector 更新,安装后植入 NetSupport RAT 及仿冒 Ledger 硬件钱包应用。此外,黑客还在 Bing 等搜索引擎投放虚假广告,诱导用户访问仿冒 Claude.ai 页面并执行恶意命令,相关恶意程序 MacSync 和 SectopRAT 可窃取 Cookie、保存密码、助记词及支付卡信息。安全公司 Socket 亦同期发现 16 款针对 Chrome 和 Edge 的恶意扩展,可清空 EVM、Solana 及 Tron 钱包资产。
据安全公司 Socket Security 研究发现,名为 TrapDoor 的加密货币窃取型供应链攻击,横跨 npm、PyPI 和 Crates.io,涉及超过 34 个恶意软件包及 384 个相关版本与制品,目标指向加密货币、DeFi、Solana、Sui、Move 与 AI 开发者。攻击样本可窃取 SSH 密钥、钱包数据、AWS 凭证、GitHub 令牌、浏览器数据、环境变量等敏感信息。其中,npm 包通过 postinstall 钩子执行共享载荷 trap-core.js,PyPI 包在导入时执行远程 JavaScript,Crates.io 包则借助 build.rs 窃取本地密钥库。Socket 已将相关包全部标记为恶意,并向相关软件包注册表报告。