
揭秘虚假面试骗局:险遭攻击,PinpinRAT 远程木马暗藏危机
本周,居住在加拿大的“我”险些落入一个虚假面试骗局,该骗局旨在植入后门程序控制“我”的机器。“我”推测攻击者的目标是“我”在 crates.io 上的软件包。由于时间紧迫,“我”使用 Claude 加速 RAT 分析并构建了一个 IoC 检测脚本,还将此信息报告给了加拿大相关机构。
攻击过程
一周半前,“我”收到一封来自自称 Lua Ventures 的“D□□□□□ S□□□□”的邮件,邮件附带了一个 LinkedIn 个人资料链接,攻击者还提及他们投资的两家公司 Lyrasing 和 Roadpay。双方协商确定通话时间,通话后跟进邮件提供了一个“测试”。“我”克隆代码仓库后,Claude 发现根目录下的 package.json 没有 postinstall/preinstall 钩子,“我”自己扫描目录发现有数量异常多的 `patches/` 目录。Claude 发现 `typescript+5.9.2.patch` 文件中注入了 Base64 编码的自执行混淆代码段,“我”决定停止在自己机器上探索,将代码仓库加密压缩后在沙盒中继续分析。
陷阱剖析
代码仓库以“Ticket Harbor”渡轮票务应用为主题,压缩包中的 `task.txt` 指令是陷阱。攻击链的工作原理为:四个独立的 `postinstall` 钩子会运行 `patch-package`,其中一个会隐藏补丁文件;`typescript+5.9.2.patch` 注入自执行代码段;加载器读取隐藏代码块,运行 WASM 代码段,生成独立的 Node 进程;负载会在三个层面上自我清理。实际负载是一个嵌套在三层混淆代码中的 RAT(远程访问木马)。
木马释放内容
Claude 在沙盒中拆解木马,释放的是一个完整的远程访问木马,由专业人士编写。它会在本地生成 RSA 密钥,使用 AES-256-CBC 作为会话密钥。启动时,它会调用签到程序,收集并窃取主机的指纹信息,支持 `env`、`upload`、`download` 等多种命令。
入侵指标
若不小心运行了该恶意软件,应立即断开网络连接并更换凭据。PinpinRAT 恶意软件的入侵指标包括 C2、计划任务、进程伪装、环境变量等。
危险信号
“我”本应更早注意到一些危险信号,如邮件使用大语言模型的迹象、LinkedIn 个人资料内容胡言乱语、网站社交媒体链接更改名称且帖子内容空洞、未发送正式邀请、风投公司运营时间和联系对象不合理等。
幕后黑手
目前无法确定幕后黑手是谁,但这次攻击有针对性,策划时间长,“虚假面试骗局”在 2026 年已成为一些攻击者常用手段。查明幕后黑手的责任在相关机构,“我”很幸运在触发陷阱前发现了危险信号。
相关文章
2026 年 6 月 11 日 Rust 中 main 函数之前的生活 2022 年 12 月 2 日 从 GitHub Actions 破解蓝牙来煮咖啡:第二部分 - 逆向工程 2022 年 12 月 1 日 从 GitHub Actions 破解蓝牙来煮咖啡:第一部分 - 蓝牙调查 2022 年 12 月 4 日 从 GitHub Actions 破解蓝牙来煮咖啡:第三部分 - GitHub Actions
关于
技术相关内容,更新不频繁。


被折叠的 条评论
为什么被折叠?



