恶意软件轮报109期:从Roblox冒充到npm投毒,攻击手法全面升级
Security Affairs恶意软件通讯第109期深度解读:Fake Xeno Java Stealer、SMOKE#SCREEN RMM滥用、俄AI投毒700+ npm包、macOS钱包耗尽恶意软件及更多攻击技术。了解最新恶意软件趋势、攻击链与防御建议。
⛓️ High 供应链攻击
Security Affairs发布第109期恶意软件通讯,揭示了多种新型恶意软件和攻击活动,包括通过Discord传播的Java窃密器、针对阿里巴巴开发者的跨平台RAT,以及滥用ScreenConnect合法工具的远程访问攻击。此外,俄罗斯黑客通过AI技术进行npm供应链投毒,发布超过700个恶意包,同时macOS恶意软件瞄准加密货币钱包,显示出攻击者正不断演化技术以扩大攻击面。
来源:Security Affairs | 2026-08-09 | 原文链接
🔍 关键发现
- Fake Xeno Roblox作弊器通过Discord和论坛传播,携带功能强大的Java Stealer,可窃取敏感信息
- DarkSword操作者集群被识破,涉及六个面板和两套代码库,表明恶意软件基础设施的复杂化趋势
- npm包集群分发跨平台RAT,专门针对阿里巴巴开发者,属于供应链攻击新案例
- SMOKE#SCREEN滥用ScreenConnect RMM和Cloudflare隧道,以可信软件为诱饵绕过防御
- 俄罗斯AI Slopsquatting发布700多个恶意NPM包,利用AI自动化扩大投毒规模
- macOS恶意软件瞄准加密货币钱包,可直接耗尽受害者的数字资产
- 研究论文分析了针对恶意软件数据漂移检测的规避与投毒攻击,揭示防御模型的脆弱性
⚔️ 攻击链分析
攻击者通过Discord/论坛或仿冒网站传播伪装成游戏作弊/工具的文件;诱导用户执行恶意载荷或通过ClickFix机制(如要求用户复制粘贴命令);载荷连接远程基础设施(如Cloudflare隧道)下载下一阶段恶意软件;最终窃取凭证、部署RAT或窃取加密货币。
🚩 失陷指标 (IOC)
暂无公开IOC
🛡️ 缓解建议
- ✅ 禁止员工从未经认证的渠道下载软件,包括游戏修改器、破解工具和非官方安装包
- ✅ 对远程管理工具(如ScreenConnect)实施严格的白名单策略,监控其异常调用
- ✅ 企业应加强npm包依赖审查,定期扫描已知恶意包名,并考虑部署供应链安全解决方案
- ✅ 部署多层次的端点检测与响应(EDR),重点监控PowerShell、Bash等脚本执行和异常网络隧道行为
- ✅ 针对macOS用户,建议开启Gatekeeper和FileVault,并谨慎处理来路不明的可执行文件
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何发现类似SMOKE#SCREEN的RMM滥用行为?
监控RMM工具进程是否被非IT人员使用、进程执行链是否包含PowerShell/CMD,以及网络连接是否指向Cloudflare隧道或异常外部IP。可设置RMM执行策略和审计日志分析。
❓ npm恶意包有效检测方法有哪些?
利用npm audit和第三方工具如Socket、Sonatype进行依赖扫描;重点关注来源不明的包、高相似度包名、以及安装后执行脚本的行为。部署自动分析流水线对新增包做沙箱验证。
❓ ClickFix攻击如何阻断?
阻止浏览器自动复制并执行系统命令。通过组策略或MDM限制用户在会话中运行PowerShell/cmd,关闭vbscript支持,并教育用户不要粘贴未知内容到运行框。