深度剖析 AsyncAPI npm 供应链攻击及导入时载荷投递
威胁行为者攻陷 AsyncAPI npm 包,并滥用受信 CI/CD 工作流通过 npm 分发恶意软件。该分析拆解了攻击链、载荷投递过程及推荐防御措施。
威胁行为者攻陷 AsyncAPI npm 包,并滥用受信 CI/CD 工作流通过 npm 分发恶意软件。该分析拆解了攻击链、载荷投递过程及推荐防御措施。
瑞士网络安全公司PRODAFT披露,DevMan勒索软件即服务(RaaS)团伙运营着一个集中式网络门户,为附属机构提供负载构建、收益管理与受害者管理等功能。该团伙被以Funky Mantis代号追踪,其v3版本门户于2026年1月发布,并采用80-20%的收益分成模式。
多年来,针对金融机构的网络钓鱼活动遵循相同的套路:受害者被骗输入用户名和密码,攻击者收集凭据,并在机会出现时实施账户入侵。这一模式正在发生变化。CTM360 针对保险领域网络钓鱼行动的调查显示,攻击者采用了更为即时的方式——不再仅收集凭据供日后使用,而是在受害者不知情的情况下,与其同步实时地对合法的保险门户进行身份验证,整个攻击可以在单个浏览会话中完成。
Confiant 于 2026 年 7 月 23 日披露名为 SourTrade 的恶意广告活动,自 2024 年末开始运作,冒充 TradingView、Solana 和 Luno,在 12 个国家以 25 种语言针对零售交易者和加密货币投资者。该活动不投递完整恶意文件,而是利用合法的 Bun 运行时作为基础,通过浏览器侧拼装最终 Windows 可执行文件,每次会话生成不同的哈希以规避基于哈希的检测。