Grok CLI 整仓上传逆向分析:一个 prompt 如何把你的 .env 送上云端
用 IDA Pro、Frida 和 mitmproxy 三重交叉验证,复现 Grok CLI v0.2.98 在 turn 开始时通过 git bundle 将整个代码库(含 .env、RSA 私钥等开发阶段常见的敏感数据)逐字无脱敏上传至 xAI 云端的行为,并对比 v0.2.93 确认上传机制两版本完全一致,respect_gitignore 默认 false,8 个独立开关中含远程覆盖来源。
Research Archive
按研究类型、时间、专题和威胁域浏览文章。这个页面更偏档案库而不是时间流。
用 IDA Pro、Frida 和 mitmproxy 三重交叉验证,复现 Grok CLI v0.2.98 在 turn 开始时通过 git bundle 将整个代码库(含 .env、RSA 私钥等开发阶段常见的敏感数据)逐字无脱敏上传至 xAI 云端的行为,并对比 v0.2.93 确认上传机制两版本完全一致,respect_gitignore 默认 false,8 个独立开关中含远程覆盖来源。
2025年12月,Trust Wallet 浏览器扩展 v2.68 版本被发现植入了恶意后门代码,攻击者通过篡改扩展源码窃取用户助记词和私钥,发送至恶意域名 metrics-trustwallet.com。本文对恶意代码进行逐层拆解和攻击复现,判断这是一起 APT 级别的定向供应链攻击。
伪装成 Solana 交易机器人的恶意 GitHub 项目,通过刷高 Star/Fork 数据和替换 NPM 依赖下载链接的方式分发窃密代码。完整还原从包发现到代码解混淆到数据外传的攻击链,涉及 29 个恶意仓库与 2 个恶意 NPM 包。
CVE-2024-32002 是 Git 的 RCE 漏洞,CVSS 9.0,影响 git clone –recursive。攻击者构造恶意仓库:submodule 含恶意 post-checkout hook + symlink 指向 .git 目录,受害者 clone 时 Git 会执行恶意 hook 实现 RCE。
CVE-2020-0601 是 Windows CryptoAPI (Crypt32.dll) 在验证 ECC 证书时未充分校验椭圆曲线参数,攻击者可利用「同形公钥」伪造可信证书,绕过 Windows 信任链。CVSS 7.8,影响 Windows 10/Server 2016/2019 全版本。