RecodeX 重构消息,慢雾安全团队在Laravel Nova扩展包visanduma/nova-two-factor的开发分支中发现PolinRider恶意样本,该包累计下载量超过70万次。恶意代码藏于tailwind.config.js,在前端构建时执行。
该加载器不硬编码C2地址,而是查询以太坊交易动态解析投递服务器IP,使运营者无需重新发布包即可切换服务器。最终载荷为跨平台凭证窃取程序,目标包括浏览器账号、Cookie与凭证,加密钱包数据及扩展存储,密码管理器,以及Git、GitHub CLI等开发者凭证。
慢雾建议使用受影响版本的开发者与CI/构建环境检查composer.lock和tailwind.config.js,审查构建期网络活动,并将已成功执行的构建视为失陷,在干净环境中轮换已暴露的凭证与钱包密钥。