网络安全公司SlowMist最近透露,他们接到了一位用户的联系,该用户受到了一项恶意开源项目的影响,该项目在GitHub上似乎是一个用于交易Solana代币的Pump.fun机器人。用户下载并运行了一个看似无害的GitHub项目。不久之后,他们的钱包被清空了。这个虚假的项目是一个Node.js应用程序,依赖于一个从自定义GitHub链接下载的包。该包能够绕过NPM注册表的安全检查。这是攻击者的典型行为,他们倾向于在外部托管的包中隐藏恶意代码,以避免被检测到。该软件包最终扫描了受害者的钱包以获取加密钱包信息。然后,它将私钥发送到由恶意行为者控制的服务器。黑客通过使用虚假的 GitHub 账户来伪造受欢迎程度,使其看起来值得信赖。SlowMist 已强调用户永远不应盲目相信 GitHub 项目
诈骗警报:受害者在GitHub上遭恶意Solana机器人偷取加密货币
网络安全公司SlowMist最近透露,他们接到了一位用户的联系,该用户受到了一项恶意开源项目的影响,该项目在GitHub上似乎是一个用于交易Solana代币的Pump.fun机器人。
用户下载并运行了一个看似无害的GitHub项目。不久之后,他们的钱包被清空了。
这个虚假的项目是一个Node.js应用程序,依赖于一个从自定义GitHub链接下载的包。该包能够绕过NPM注册表的安全检查。这是攻击者的典型行为,他们倾向于在外部托管的包中隐藏恶意代码,以避免被检测到。
该软件包最终扫描了受害者的钱包以获取加密钱包信息。然后,它将私钥发送到由恶意行为者控制的服务器。
黑客通过使用虚假的 GitHub 账户来伪造受欢迎程度,使其看起来值得信赖。
SlowMist 已强调用户永远不应盲目相信 GitHub 项目