冷知识:男生考驾照 c2 比 c1 香,有知道为什么的吗
吴说获悉,安全研究机构 Socket 发现 19 个恶意浏览器扩展,包括 18 个 Chrome 扩展和 1 个 Edge 扩展,可通过远程 C2 下发恶意模块,窃取加密钱包私密信息、助记词、交易所登录凭证及浏览器数据,并实施钱包资产盗取。相关扩展通常先以正常功能建立用户基础,随后通过更新加入恶意代码,其中 5 个由攻击者从原开发者手中收购后植入恶意功能。影响范围最大的 “Enable Right Click & Copy — Smart Unlock + OCR” 在 Chrome 和 Edge 合计约有 8 万名用户;其 Chrome 版本已被下架,但 Socket 发文时 Edge 版本仍在分发恶意代码。Socket 将该活动追踪为 “Superior” 攻击行动,相关活动最早可追溯至 2024 年 2 月。
显示更多
吴说获悉,微软威胁情报团队和微软 Defender 专家团队发现一款基于 Windows 的加密剪贴板木马,自 2026 年 2 月起影响用户。该恶意软件通过恶意 .lnk 快捷方式传播,依赖 Windows Script Host 和 ActiveX 启动内置 Tor 代理,并轮询隐藏服务 C2 服务器,可高频窃取剪贴板数据、截取屏幕、替换加密钱包地址,并通过 Tor 外传助记词、私钥等信息。Microsoft 表示,该木马还具备蠕虫式传播能力,会在 USB 存储设备中隐藏原始文件并创建同名恶意快捷方式,同时通过计划任务实现执行和持久化;Microsoft Defender Antivirus 将其检测为 Trojan:Win32/CryptoBandits.A。
显示更多
病毒开源后可能就是更多黑客的狂欢,OX 安全团队发现已经有黑客利用此前开源的蠕虫病毒 Shai-Hulud 发起攻击。
OX 在 NPM 注册表中发现 4 个新恶意包,其中 1 个包里面就直接使用 Shai-Hulud 蠕虫病毒,黑客仅修改 C2 服务器未对其他代码进行变更,对黑客而言这可以显著降低工作量。
查看详情:
显示更多
安全研究团队 Socket 在 Chrome Web Store 发现 108 款恶意扩展程序,用来劫持用户的谷歌账户信息、Telegram 会话、插入广告等等。
这些扩展程序看起来毫无关联但都使用相同的 C2 服务器,目前 Socket 已经向谷歌通报但谷歌还未删除这些扩展程序。
查看详情:
显示更多
CPU-Z 被黑后续调查:卡巴斯基的数据显示应该有不少用户感染木马。由于黑客偷懒复用此前已经被安全公司记录的 C2 域名,这导致感染初期卡巴斯基等软件就可以拦截,卡巴斯基记录到超过 150 次攻击,考虑到卡巴的安装量,实际感染数量可能过万。查看详情:
显示更多
吴说获悉,据 Morphisec Threat Labs 报告,一款名为 RevStealer 的 Windows 信息窃取恶意软件正通过假冒 Claude 的桌面应用传播。研究人员发现,攻击者曾在 GitHub 上以 “Claude Opus 5 Free Desktop” 为名提供下载,用户运行后会启动隐藏的 Electron 加载器,并在通过虚拟机、沙箱及调试环境检测后释放恶意载荷。
Morphisec 称,RevStealer 可窃取 Chromium 和 Firefox 浏览器数据、Windows 凭证、密码管理器、VPN、聊天应用及文档等信息,并针对 51 种加密钱包。该恶意软件还会将窃取数据分批加密传出,以减少本地痕迹;若主要 C2 服务器失效,则可通过 Polygon 上的智能合约获取备用服务器地址。研究人员指出,RevStealer 不建立常规持久化机制,而是倾向于在短时间内完成数据窃取后退出。
显示更多
吴说获悉,慢雾安全团队披露发现一个冒充 Qwen 3.8 27B 本地量化模型的 GitHub 仓库,其标称模型大小应超过 16 GB,但实际下载内容仅约 487 KB,包含伪装文件、LuaJIT 解释器及混淆 Lua 脚本。慢雾强调,Qwen 官方项目并未遭入侵。慢雾分析称,该恶意程序运行后会收集主机数据、截取屏幕并发送至攻击者 C2;当硬编码服务器失效时,还会从 Polygon 链上合约读取备用 C2 地址,使攻击者可通过链上交易轮换基础设施。后续载荷可窃取浏览器登录信息、Cookie、历史记录、邮箱、WinSCP、Steam 凭证,以及钱包相关文件和扩展数据。慢雾还发现至少 23 个 GitHub 仓库、29 个类似压缩包使用相同 Lua 投递链。
显示更多