Research Archive

恶意软件

按研究类型、时间、专题和威胁域浏览文章。这个页面更偏档案库而不是时间流。

2026

深绿蓝底铜橙色调:纸飞机徽章被复制到另一暗色玻璃面板上,象征 Telegram 本地会话被跨设备恢复绕过认证
安全研究

Telegram 桌面端本地会话复用

macOS 窃密木马可通过复制 Telegram Desktop(tdata)与 Telegram for macOS 的本地会话文件,在新设备上直接恢复登录态,全程不触发手机号、验证码和 2FA。诚实地记录了发现过程与认知转折——本不该发生,但确实发生了。

2026-07-15 2 分钟 #样本分析

2025

近黑深绿蓝背景上,一条被武器化的合法分析管道将敏感助记词数据伪装成异常事件字段向外静默外传,前景是版本更新包中弹开、铜橙光从缝隙泄漏的暗门,中景有 APT 阴影人形跨立在多阶段箭头阶梯上、阶段化时间线与冒烟的信任链一环,背景皮革钱包带发光裂缝、玻璃面板上悬浮异常立方体,角落是铜橙色低多边形风格化的 Trust Wallet 盾牌 Logo——象征 v2.68 后门通过 PostHog 通道外传助记词的 APT 级定向供应链攻击
安全研究

Trust Wallet 扩展后门:v2.68 版本恶意代码植入事件分析

2025年12月,Trust Wallet 浏览器扩展 v2.68 版本被发现植入了恶意后门代码,攻击者通过篡改扩展源码窃取用户助记词和私钥,发送至恶意域名 metrics-trustwallet.com。本文对恶意代码进行逐层拆解和攻击复现,判断这是一起 APT 级别的定向供应链攻击。

2025-12-26 1 分钟 #供应链攻击
近黑深绿蓝背景上,刷高 Star/Fork 的 GitHub 仓库,package-lock.json 中被劫持的 npm 依赖 URL 重定向至恶意包,铜橙色外传箭头流向 C2 服务器——象征 GitHub 上 Solana 交易机器人供应链攻击
安全研究

GitHub 热门 Solana 工具暗藏盗币陷阱:供应链攻击分析

伪装成 Solana 交易机器人的恶意 GitHub 项目,通过刷高 Star/Fork 数据和替换 NPM 依赖下载链接的方式分发窃密代码。完整还原从包发现到代码解混淆到数据外传的攻击链,涉及 29 个恶意仓库与 2 个恶意 NPM 包。

2025-07-03 2 分钟 #供应链攻击
近黑深绿蓝背景上,剪贴板表面一个钱包地址字符串正在溶解、另一个悄然替补,铜橙色光晕沿着替换的缝隙渗出;周围一圈无面人形投射着发光的星星与向上投票箭头,每个影子拖着淡色幽灵尾迹——象征伪装成热门项目的加密货币剪贴板劫持器与跨平台 Ghost Network
安全研究

伪装成热门项目的加密货币剪贴板劫持器:跨平台 Ghost Network 生态分析

Check Point 披露一个 Rust 编写的加密货币剪贴板劫持器 campaign,攻击者通过 GitHub 假 Star、SourceForge 假下载、YouTube AI 合成讲解、VirusTotal 假投票等多平台 Ghost Network 把恶意软件伪装成热门项目,诱使寻求捷径的加密货币用户和赌徒下载。GitHub 5000+ 下载、SourceForge 4.4 万下载,影响面波及 Windows 与 macOS 用户。

2025-06-20 2 分钟 #Web3 Security
近黑深绿蓝背景上,浏览器扩展商店中一个被铜橙色高亮的恶意扩展图标,终端拖拽执行和Base64解码代码片段散落背景,AppleScript隐藏执行路径与数据外传通道箭头——象征 Osiris 恶意浏览器扩展下载链接劫持攻击
安全研究

Osiris 恶意浏览器扩展分析:伪装安全工具的下载链接劫持

2025年5月,一个名为 Osiris 的恶意浏览器扩展伪装成 Web3 安全工具,通过 declarativeNetRequest API 劫持用户下载链接,将正常程序替换为恶意程序。攻击者利用 macOS 的 AppleScript 和 base64 编码隐藏恶意行为,窃取 Chrome 浏览器数据和 Keychain 信息。

2025-05-28 1 分钟 #Web3 Security
近黑深绿蓝背景上,LinkedIn招聘消息对话框与恶意npm包结构图,加密payload通过C2通道外传的箭头流向暗色服务器,开发者终端显示安装完成同时密钥在背景泄露——象征 LinkedIn 招聘钓鱼针对区块链工程师的定向攻击
安全研究

LinkedIn 招聘钓鱼分析:针对区块链工程师的定向攻击

2025年3月,攻击者通过 LinkedIn 平台伪装招聘区块链工程师,发送包含恶意代码的 Bitbucket 仓库。恶意 payload 隐藏在 server.js 第46行超长水平滚动条后,经过多层 base64 加密,最终连接 C2 服务器下载窃密木马和持久化后门。

2025-03-15 1 分钟 #Web3 Security
近黑深绿蓝背景上,一个铜橙色发光的假验证复选框,一条隐藏的命令字符串正从复选框悄然滑入下方的剪贴板表面;旁边一只手部剪影在暗色工作台上按键,运行对话框里一段琥珀色命令行藏在无害的验证注释背后——象征假 CAPTCHA 剪贴板劫持与 ClickFix 自感染攻击
安全研究

假 CAPTCHA 网站劫持剪贴板投递信息窃取器:ClickFix 攻击手法分析

攻击者伪造 CAPTCHA 验证页面,利用 JavaScript 将恶意 mshta 命令写入用户剪贴板,再诱导用户按 Win+R 粘贴执行,最终投递 Lumma Stealer / SecTopRAT 等信息窃取器。这种被称作 ClickFix 的攻击手法利用了用户对 CAPTCHA 的习惯性顺从,将'用户自己感染自己'变成了一种可规模化复制的社工模板。

2025-03-11 2 分钟 #Web安全

2024

近黑深绿蓝背景上,Chrome扩展商店中伪装的Aggr扩展图标与Cookie数据窃取流,网络拓扑中被铜橙色标记的恶意节点,jQuery文件中植入的恶意代码片段散落背景——象征虚假 Aggr Chrome 扩展 Cookie 窃取与对敲盗币攻击
安全研究

虚假 Aggr Chrome 扩展盗币分析:Cookie 窃取与对敲攻击

2024年5月,一个伪装成 Aggr 交易工具的恶意 Chrome 扩展被发现窃取用户所有网站 Cookie。攻击者在 jQuery 文件中植入恶意代码,将 Cookie 数据发送到俄语区服务器,通过对敲交易盗取用户加密资产。黑客从3年前开始谋划,4个月前部署攻击并利用 KOL 推广。

2024-05-31 1 分钟 #Web3 Security
安全研究

node-serialize 反序列化 RCE:被低估的 Node.js 库信任链

node-serialize 0.0.4 的 unserialize() 在解析 JSON 字符串时,对带 _$$ND_FUNC$$_ 前缀的字段不做任何过滤,配合 IIFE 即函数表达式可在反序列化瞬间执行任意 Node.js 代码。本文拆解漏洞机制、payload 构造、复现路径与处置建议。

2024-01-15 2 分钟 #漏洞分析

2023

2021

Print Spooler 通过 SMB 共享加载 SYSTEM 级恶意 DLL
安全研究

CVE-2021-34527 PrintNightmare:Windows Print Spooler 的 SYSTEM 级 DLL 加载陷阱

PrintNightmare 是 2021 年披露的 Windows Print Spooler 远程代码执行漏洞(CVSS 8.8),攻击者通过 SMB 共享托管恶意 DLL,借助 RpcAddPrinterDriverEx 在 SYSTEM 上下文中执行任意代码。本文还原漏洞机制、攻击链与进程树,并给出补丁与配置层面的处置建议。

2021-07-06 3 分钟 #漏洞分析