一群名为 JINX-0164 的黑客,一直通过 LinkedIn 联系加密货币开发者,并约他们开假会议,从而导致其电脑感染定制 macOS 恶意软件。
该恶意软件窃取登录凭据,并劫持开发者用于构建和部署软件的流水线。云安全公司 Wiz 于 2026 年 5 月 27 日发布了其调查结果。
虚假会议链接将 AUDIOFIX 恶意软件植入开发者电脑
Wiz 的事件响应团队发现,该组织的攻击活动至少能追溯到 2025 年年中。
攻击者使用看似合法的个人资料在 LinkedIn 上主动联系开发者,约个商务通话,并发送一个指向伪装成 Microsoft Teams 或类似视频会议工具的虚假网站的链接。
AUDIOFIX 是一种 macOS 病毒,受害者一旦点击自己以为是会议链接的网址,它就会在后台悄悄开始安装。它能在 Intel 和 Apple Silicon 芯片的 Mac 上运行,传播方式是通过一个藏在假冒苹果网站上的脚本。这个病毒会把自己设置成重启后还能继续运行,假装成系统音频组件,然后通过 HTTPS 跟攻击者保持联系。
一旦进了电脑,它就会偷走 macOS 钥匙串里存的密码、浏览器登录信息、SSH 密钥、AWS、GCP 和 Azure 的云访问令牌,还有加密货币钱包的数据。另外,Wiz 还发现攻击者会直接钓鱼骗密码,然后把密码存到编码文件里。
JINX-0164 跟别的信息窃取木马不一样,它专门盯上内部代码仓库和开发系统。
在2026年初的一份案例分析中,Wiz记录了攻击者如何利用窃取的GitHub令牌,利用一个名为nord-stream的开源工具,从CI/CD管道中窃取机密信息。随后,他们将AUDIOFIX恶意软件注入内部仓库,通过伪造Git提交元数据冒充合法开发者,并将恶意代码推送到主分支或劫持现有分支。
其他从这些被污染的仓库中拉取并构建代码的开发者会自动受到感染。该组织自身的开发工作流程成为了分发机制。GitHub的Vigilant Mode(专门标记没有经过验证的GPG签名的提交)至少有一次逮到了这种冒充行为。
这个团伙还对公共npm包实施了一次已确认的供应链攻击。2026年4月7日,JINX-0164把@velora-dex/sdk的4.9.1版本植入了木马,注入了一条base64编码的命令,该命令获取并执行了一个远程脚本,以部署MINIRAT。这是一种基于Go的轻量级后门,主要用来做持久化和远程命令执行。
攻击者盯上了加密货币开发者的钱和代码
AUDIOFIX 和 MINIRAT 共用同一个命令和控制域名,如 datahub[.]ink、cloud-sync[.]online 和 byte-io[.]us。攻击者通过 Mullvad VPN、Astrill VPN 和 ExpressVPN 把活动流量走一遍,好藏住自己的真实位置。
Wiz 发现这事儿跟朝鲜的 UNC1069 和 Sapphire Sleet 团伙在战术上有点像,但没发现他们用的服务器或网络有直接重合。他们管 JINX-0164 叫一个独立的、图钱的攻击者。
5 月,黑客搞定了 170 多个 npm 和 PyPI 软件包,包括官方的 Mistral AI Python 库。这次攻击把加密货币和 AI 开发者的 GitHub 令牌和云账号密码给泄露了。这还是头一回有记录,恶意软件包居然带着有效的 SLSA Build Level 3 来源证明,直接把用来验证构建完整性的密码学信任模型给破了。
黑进加密货币和AI开发者的系统,通常能捞到现金和值钱的代码。加密货币实验室或公司得加强网络安全防护,同时检查自家的CI/CD流程,看看有没有人偷偷搞鬼或乱动。比如GitHub上有人乱操作、提交代码时签名没验证过、VPN连接突然不对劲——这些都得当心。要是有人通过LinkedIn发会议邀请,开发者参加了这种会,最好赶紧用杀毒软件扫一遍电脑。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.