Research Archive

样本分析

按研究类型、时间、专题和威胁域浏览文章。这个页面更偏档案库而不是时间流。

2026

近黑深绿蓝背景上,被截获的 git bundle 从拦截流量中解包,明文凭证与密钥材料完整溢出、不受任何脱敏过滤器约束;前景是干净的开发者工具外壳隐藏着后台上传管道,在模型推理调用之前将整个代码库派发出去;中景一条平行管道绕过安全过滤器,原始敏感数据在其中畅流无阻——铜橙强调色点缀,象征 Grok CLI 整仓上传逆向分析
安全研究

Grok CLI 整仓上传逆向分析:一个 prompt 如何把你的 .env 送上云端

用 IDA Pro、Frida 和 mitmproxy 三重交叉验证,复现 Grok CLI v0.2.98 在 turn 开始时通过 git bundle 将整个代码库(含 .env、RSA 私钥等开发阶段常见的敏感数据)逐字无脱敏上传至 xAI 云端的行为,并对比 v0.2.93 确认上传机制两版本完全一致,respect_gitignore 默认 false,8 个独立开关中含远程覆盖来源。

2026-07-15 4 分钟 #样本分析
深绿蓝底铜橙色调:纸飞机徽章被复制到另一暗色玻璃面板上,象征 Telegram 本地会话被跨设备恢复绕过认证
安全研究

Telegram 桌面端本地会话复用

macOS 窃密木马可通过复制 Telegram Desktop(tdata)与 Telegram for macOS 的本地会话文件,在新设备上直接恢复登录态,全程不触发手机号、验证码和 2FA。诚实地记录了发现过程与认知转折——本不该发生,但确实发生了。

2026-07-15 2 分钟 #样本分析

2025

近黑深绿蓝背景上,一条被武器化的合法分析管道将敏感助记词数据伪装成异常事件字段向外静默外传,前景是版本更新包中弹开、铜橙光从缝隙泄漏的暗门,中景有 APT 阴影人形跨立在多阶段箭头阶梯上、阶段化时间线与冒烟的信任链一环,背景皮革钱包带发光裂缝、玻璃面板上悬浮异常立方体,角落是铜橙色低多边形风格化的 Trust Wallet 盾牌 Logo——象征 v2.68 后门通过 PostHog 通道外传助记词的 APT 级定向供应链攻击
安全研究

Trust Wallet 扩展后门:v2.68 版本恶意代码植入事件分析

2025年12月,Trust Wallet 浏览器扩展 v2.68 版本被发现植入了恶意后门代码,攻击者通过篡改扩展源码窃取用户助记词和私钥,发送至恶意域名 metrics-trustwallet.com。本文对恶意代码进行逐层拆解和攻击复现,判断这是一起 APT 级别的定向供应链攻击。

2025-12-26 1 分钟 #供应链攻击
近黑深绿蓝背景上,刷高 Star/Fork 的 GitHub 仓库,package-lock.json 中被劫持的 npm 依赖 URL 重定向至恶意包,铜橙色外传箭头流向 C2 服务器——象征 GitHub 上 Solana 交易机器人供应链攻击
安全研究

GitHub 热门 Solana 工具暗藏盗币陷阱:供应链攻击分析

伪装成 Solana 交易机器人的恶意 GitHub 项目,通过刷高 Star/Fork 数据和替换 NPM 依赖下载链接的方式分发窃密代码。完整还原从包发现到代码解混淆到数据外传的攻击链,涉及 29 个恶意仓库与 2 个恶意 NPM 包。

2025-07-03 2 分钟 #供应链攻击
近黑深绿蓝背景上,剪贴板表面一个钱包地址字符串正在溶解、另一个悄然替补,铜橙色光晕沿着替换的缝隙渗出;周围一圈无面人形投射着发光的星星与向上投票箭头,每个影子拖着淡色幽灵尾迹——象征伪装成热门项目的加密货币剪贴板劫持器与跨平台 Ghost Network
安全研究

伪装成热门项目的加密货币剪贴板劫持器:跨平台 Ghost Network 生态分析

Check Point 披露一个 Rust 编写的加密货币剪贴板劫持器 campaign,攻击者通过 GitHub 假 Star、SourceForge 假下载、YouTube AI 合成讲解、VirusTotal 假投票等多平台 Ghost Network 把恶意软件伪装成热门项目,诱使寻求捷径的加密货币用户和赌徒下载。GitHub 5000+ 下载、SourceForge 4.4 万下载,影响面波及 Windows 与 macOS 用户。

2025-06-20 2 分钟 #Web3 Security
近黑深绿蓝背景上,浏览器扩展商店中一个被铜橙色高亮的恶意扩展图标,终端拖拽执行和Base64解码代码片段散落背景,AppleScript隐藏执行路径与数据外传通道箭头——象征 Osiris 恶意浏览器扩展下载链接劫持攻击
安全研究

Osiris 恶意浏览器扩展分析:伪装安全工具的下载链接劫持

2025年5月,一个名为 Osiris 的恶意浏览器扩展伪装成 Web3 安全工具,通过 declarativeNetRequest API 劫持用户下载链接,将正常程序替换为恶意程序。攻击者利用 macOS 的 AppleScript 和 base64 编码隐藏恶意行为,窃取 Chrome 浏览器数据和 Keychain 信息。

2025-05-28 1 分钟 #Web3 Security
近黑深绿蓝背景上,LinkedIn招聘消息对话框与恶意npm包结构图,加密payload通过C2通道外传的箭头流向暗色服务器,开发者终端显示安装完成同时密钥在背景泄露——象征 LinkedIn 招聘钓鱼针对区块链工程师的定向攻击
安全研究

LinkedIn 招聘钓鱼分析:针对区块链工程师的定向攻击

2025年3月,攻击者通过 LinkedIn 平台伪装招聘区块链工程师,发送包含恶意代码的 Bitbucket 仓库。恶意 payload 隐藏在 server.js 第46行超长水平滚动条后,经过多层 base64 加密,最终连接 C2 服务器下载窃密木马和持久化后门。

2025-03-15 1 分钟 #Web3 Security
近黑深绿蓝背景上,一个铜橙色发光的假验证复选框,一条隐藏的命令字符串正从复选框悄然滑入下方的剪贴板表面;旁边一只手部剪影在暗色工作台上按键,运行对话框里一段琥珀色命令行藏在无害的验证注释背后——象征假 CAPTCHA 剪贴板劫持与 ClickFix 自感染攻击
安全研究

假 CAPTCHA 网站劫持剪贴板投递信息窃取器:ClickFix 攻击手法分析

攻击者伪造 CAPTCHA 验证页面,利用 JavaScript 将恶意 mshta 命令写入用户剪贴板,再诱导用户按 Win+R 粘贴执行,最终投递 Lumma Stealer / SecTopRAT 等信息窃取器。这种被称作 ClickFix 的攻击手法利用了用户对 CAPTCHA 的习惯性顺从,将'用户自己感染自己'变成了一种可规模化复制的社工模板。

2025-03-11 2 分钟 #Web安全

2024

近黑深绿蓝背景上,Chrome扩展商店中伪装的Aggr扩展图标与Cookie数据窃取流,网络拓扑中被铜橙色标记的恶意节点,jQuery文件中植入的恶意代码片段散落背景——象征虚假 Aggr Chrome 扩展 Cookie 窃取与对敲盗币攻击
安全研究

虚假 Aggr Chrome 扩展盗币分析:Cookie 窃取与对敲攻击

2024年5月,一个伪装成 Aggr 交易工具的恶意 Chrome 扩展被发现窃取用户所有网站 Cookie。攻击者在 jQuery 文件中植入恶意代码,将 Cookie 数据发送到俄语区服务器,通过对敲交易盗取用户加密资产。黑客从3年前开始谋划,4个月前部署攻击并利用 KOL 推广。

2024-05-31 1 分钟 #Web3 Security

2022

近黑深绿蓝背景上,移动钱包应用图标向外泄露助记词数据流,Sentry服务器接收端点高亮,区块链网络拓扑中多个节点亮起铜橙色和红色——象征 Slope Wallet Sentry 泄露助记词导致 Solana 大规模盗币事件
安全研究

Solana 公链大规模盗币事件分析:Slope Wallet Sentry 泄露助记词

2022年8月3日,Solana 公链发生大规模盗币事件。慢雾安全团队分析发现 Slope Wallet Android >= 2.2.0 版本通过 Sentry 服务将用户助记词和私钥发送到 o7e.slope.finance 服务器,导致约30%受害者地址的助记词泄露。

2022-08-04 1 分钟 #Web3 Security