恶意软件轮报109期:从Roblox冒充到npm投毒,攻击手法全面升级

Security Affairs恶意软件通讯第109期深度解读:Fake Xeno Java Stealer、SMOKE#SCREEN RMM滥用、俄AI投毒700+ npm包、macOS钱包耗尽恶意软件及更多攻击技术。了解最新恶意软件趋势、攻击链与防御建议。

⛓️ High 供应链攻击

Security Affairs发布第109期恶意软件通讯,揭示了多种新型恶意软件和攻击活动,包括通过Discord传播的Java窃密器、针对阿里巴巴开发者的跨平台RAT,以及滥用ScreenConnect合法工具的远程访问攻击。此外,俄罗斯黑客通过AI技术进行npm供应链投毒,发布超过700个恶意包,同时macOS恶意软件瞄准加密货币钱包,显示出攻击者正不断演化技术以扩大攻击面。

来源:Security Affairs | 2026-08-09 | 原文链接

🔍 关键发现

  • Fake Xeno Roblox作弊器通过Discord和论坛传播,携带功能强大的Java Stealer,可窃取敏感信息
  • DarkSword操作者集群被识破,涉及六个面板和两套代码库,表明恶意软件基础设施的复杂化趋势
  • npm包集群分发跨平台RAT,专门针对阿里巴巴开发者,属于供应链攻击新案例
  • SMOKE#SCREEN滥用ScreenConnect RMM和Cloudflare隧道,以可信软件为诱饵绕过防御
  • 俄罗斯AI Slopsquatting发布700多个恶意NPM包,利用AI自动化扩大投毒规模
  • macOS恶意软件瞄准加密货币钱包,可直接耗尽受害者的数字资产
  • 研究论文分析了针对恶意软件数据漂移检测的规避与投毒攻击,揭示防御模型的脆弱性

⚔️ 攻击链分析

攻击者通过Discord/论坛或仿冒网站传播伪装成游戏作弊/工具的文件;诱导用户执行恶意载荷或通过ClickFix机制(如要求用户复制粘贴命令);载荷连接远程基础设施(如Cloudflare隧道)下载下一阶段恶意软件;最终窃取凭证、部署RAT或窃取加密货币。

🚩 失陷指标 (IOC)

  • 暂无公开IOC

🛡️ 缓解建议

  • ✅ 禁止员工从未经认证的渠道下载软件,包括游戏修改器、破解工具和非官方安装包
  • ✅ 对远程管理工具(如ScreenConnect)实施严格的白名单策略,监控其异常调用
  • ✅ 企业应加强npm包依赖审查,定期扫描已知恶意包名,并考虑部署供应链安全解决方案
  • ✅ 部署多层次的端点检测与响应(EDR),重点监控PowerShell、Bash等脚本执行和异常网络隧道行为
  • ✅ 针对macOS用户,建议开启Gatekeeper和FileVault,并谨慎处理来路不明的可执行文件

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何发现类似SMOKE#SCREEN的RMM滥用行为?

监控RMM工具进程是否被非IT人员使用、进程执行链是否包含PowerShell/CMD,以及网络连接是否指向Cloudflare隧道或异常外部IP。可设置RMM执行策略和审计日志分析。

❓ npm恶意包有效检测方法有哪些?

利用npm audit和第三方工具如Socket、Sonatype进行依赖扫描;重点关注来源不明的包、高相似度包名、以及安装后执行脚本的行为。部署自动分析流水线对新增包做沙箱验证。

❓ ClickFix攻击如何阻断?

阻止浏览器自动复制并执行系统命令。通过组策略或MDM限制用户在会话中运行PowerShell/cmd,关闭vbscript支持,并教育用户不要粘贴未知内容到运行框。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)