BTC $79,674.03 -1.85%
ETH $2,452.41 -1.92%
BNB $718.76 -0.60%
XRP $1.39 -3.98%
SOL $101.68 -2.33%
TRX $0.3317 +0.32%
DOGE $0.0845 -3.27%
ADA $0.2101 -4.84%
BCH $251.50 -2.25%
LINK $11.62 -1.64%
HYPE $83.89 -2.14%
AAVE $129.84 -1.77%
SUI $0.7532 -3.49%
XLM $0.1790 -2.48%
ZEC $1,024.45 +7.95%
BTC $79,674.03 -1.85%
ETH $2,452.41 -1.92%
BNB $718.76 -0.60%
XRP $1.39 -3.98%
SOL $101.68 -2.33%
TRX $0.3317 +0.32%
DOGE $0.0845 -3.27%
ADA $0.2101 -4.84%
BCH $251.50 -2.25%
LINK $11.62 -1.64%
HYPE $83.89 -2.14%
AAVE $129.84 -1.77%
SUI $0.7532 -3.49%
XLM $0.1790 -2.48%
ZEC $1,024.45 +7.95%

慢雾

すべて
記事
速報

慢雾:iOS Safari DarkSword 攻撃はウォレットの入力を盗むことができ、ゼロクリックで六つの脆弱性チェーンを引き起こします。

慢雾セキュリティチームによると、無料VPSサービスを装った攻撃活動が監視されており、iOS 18.4から18.6.2バージョンのiPhone Safariブラウザを対象に攻撃が行われています。攻撃者は、コードネームDarkSwordの6つの脆弱性を利用して完全な攻撃チェーンを形成し、WebKitのリモートコード実行、サンドボックスの脱出、カーネルの読み書きなどの段階を含んでおり、ユーザーが気づかないうちにAppコンテナファイルやキーチェーンデータを取得し、imToken、TokenPocket、またはTronLinkなどのウォレットが前面にあるときにキーボード入力を記録します。慢雾チームは、上記の6つの脆弱性は現在Appleによって修正されており、現在の攻撃はn-day脆弱性チェーンの再利用に該当すると述べています。悪意のあるページにアクセスするだけでは、リカバリーフレーズや秘密鍵が盗まれたことを直接証明することはできず、デバイスの証拠収集を通じて確認する必要があります。iOS/iPadOSユーザーには、できるだけ早くシステムを18.7.3または26.3以上のバージョンにアップグレードすることをお勧めします。

慢雾:偽のQwenモデルのGitHubリポジトリを発見、悪意のあるソフトウェアの投下トラップです。

慢雾セキュリティチームは最近、「Qwen 3.8 27B ローカル量子モデル」を偽装した悪意のあるGitHubリポジトリを発見したと発表しました。このリポジトリは、モデルファイルが16GBを超えるべきだと主張していますが、実際にダウンロードされる内容は約487KBで、偽装ファイル、LuaJITインタプリタ、及び難読化されたLuaスクリプトが含まれています。慢雾は、Qwen公式プロジェクトが侵害されていないことを強調しています。慢雾の分析によると、この悪意のあるプログラムが実行されると、ホスト情報を収集し、スクリーンをキャプチャして攻撃者のC2サーバーに送信します。ハードコーディングされたサーバーが無効になると、Polygonチェーン上の契約からバックアップC2アドレスを読み取ります。攻撃者はチェーン上の取引を通じてインフラを切り替えることができます。その後のペイロードは、ブラウザのログイン情報、Cookie、履歴、メール、WinSCP、Steamの認証情報、及び暗号財布に関連するファイルや拡張データを盗むことができます。慢雾はまた、少なくとも23のGitHubリポジトリと29の類似の圧縮パッケージが同じLuaデリバリーチェーンを使用していることを発見しました。

慢雾がクロスチェーンブリッジAllbridgeの攻撃詳細を明らかにしました:偽造CCTPメッセージ、フラッシュローン、ミント結果の検証不足

慢雾安全チームは、クロスチェーンブリッジプロジェクト Allbridge が 2026 年 8 月 19 日に攻撃を受け、約 19 万ドルの損失を被ったことを明らかにしました。注目すべきは、この攻撃が即座に完了したわけではなく、攻撃者は約 1 ヶ月前から準備を進め、偽のクロスチェーンメッセージを通じて検証メカニズムを回避したことです。慢雾の分析によると、攻撃者は 7 月 26 日に Polygon チェーン上で Circle の MessageTransmitterV2.sendMessage 関数を直接呼び出し、CCTP スタイルのクロスチェーンメッセージを偽装し、100 万枚の USDC の送金があると主張しましたが、実際には USDC の焼却操作は行われませんでした。その後、Circle は通常のプロセスに従って、その完全なメッセージに対して有効な検証証明(attestation)を生成しました。約 24 日後の 8 月 19 日、攻撃者は Base Router が実際の CCTP 入金を受け取り、残高が約 19.1 万 USDC に増加するのを待ち、わずか 6 秒後に攻撃を開始しました。攻撃者は以前に偽造したメッセージと検証証明を利用して Allbridge の receiveCctpMessage 関数を呼び出しましたが、プロジェクトは重要な検証を欠いていたため、システムは虚偽のクロスチェーンメッセージを実際の入金と誤認し、100 万 USDC の額面を記録しました。その後、攻撃者は Aave のフラッシュローンを利用して約 80.9 万 USDC を一時的に借り入れ、Router の残高を偽造された金額と一致させ、内部の信用記録を利用して送金関数を呼び出し、最終的に約 99.9 万 USDC(0.1% の手数料を差し引いた後)を送金しました。フラッシュローンと手数料を返済した後、攻撃者は約 18.98 万ドルの純利益を得ました。この脆弱性の根本的な原因は、Allbridge がクロスチェーンメッセージの送信者と受信者の身元を検証せず、USDC が実際に鋳造されたかどうかや残高が実際に増加したかを確認しなかったことにあります。攻撃者が構築した金額とメッセージのハッシュデータを直接信頼してしまったのです。慢雾は、オンチェーンメッセージの検証が実際の資産の入金と同等ではないことを強調しています。クロスチェーンプロトコルは、メッセージの真実性を検証するだけでなく、メッセージの出所が信頼できること、受信者が Circle の公式 TokenMessengerV2 であることを確認し、資産が実際に鋳造され、残高が変化したことを確認した後に資産の記帳を行う必要があります。この事件は、クロスチェーンブリッジにおけるメッセージ検証と資産決済の段階での安全リスクを再度浮き彫りにしました。

慢雾余弦:Claude Codeが高危険な安全リスクを暴露し、悪意のある設定ファイルが静かにコマンドを実行する可能性がある

慢雾の創設者余弦がXプラットフォームでClaude Codeの潜在的な毒攻撃リスクに関するツイートをリツイートし、Grok Build CLIおよびClaude Code CLIに対する毒攻撃の詳細分析を発表しました。その中で、Grok Build CLIのセキュリティメカニズムは統一されておらず、異なるコードパスには異なる信頼仮定が存在し、その隙間が攻撃者の通路となることが指摘されています。攻撃者は悪意のあるプロジェクト設定ファイルを通じて、ユーザーが知らないうちに任意のコマンドを実行し、APIキー、クラウド認証情報、またはローカルデバイスを制御する可能性があります。研究者はテスト環境を構築し、MacシステムにおいてClaude Codeが影響を受けた場合、特定のテストコマンドを実行後にローカル計算機が起動することを確認し、潜在的なコマンド実行リスクが存在することを証明しました。攻撃が成功した場合、攻撃者はClaude、OpenAIなどのAIサービスのAPIキーをさらに盗み、アカウントの費用損失を引き起こし、AWS、アリババクラウド、テンセントクラウドなどのクラウドサービスの認証情報を取得してサーバーやデータにアクセスし、コードリポジトリを改ざんしてバックドアを埋め込み、ローカルデバイスを利用して企業内部ネットワークへの攻撃を行う可能性があります。関連する脆弱性はすでに1年間存在しているとのことです。

慢雾:Asterix 攻撃と Flooring Protocol、BMP の類似、攻撃者は脆弱性の共通点を探している

慢雾の創設者余弦は、Asterixが遭遇した攻撃が昨日のFlooring ProtocolやBMPと類似していると発表しました(基盤プロトコルはDN404とBT404であり)、高位NFT IDの移動操作がオーバーフローして再利用されています。攻撃者は脆弱性の共通点を探しているようです。報告によると、Asterixは昨日、ASTXトークン契約に影響を与える攻撃事件を公表し、Uniswap v4流動性プールが6月8日に攻撃を受けたと述べています。攻撃者は242件の取引を通じて約30枚のETHを盗みました。脆弱性はDN404の初期バージョンにおける承認操作のトークンID制限チェックの欠如に起因しており、攻撃者は過去のトークン承認を利用してプール内でトークンを繰り返し売却しETHを取得し、さらに偽造IDを通じて同額のトークンを引き出すという循環操作により資金が枯渇しました。スマートコントラクトは不変で修正不可能であるため、チームはユーザーに現在のプールおよびトークンとの相互作用を停止するよう推奨しており、安全なトークンへの移行を計画しています。チームは攻撃者が脱獄版AIツールを使用してファジングテストを行い、非常規の論理パスを発見したのではないかと疑っています。

慢雾:Red Hat クラウドサービスの npm パッケージが活発なサプライチェーン攻撃を受け、300 以上の GitHub リポジトリに盗まれた認証情報が存在する

慢雾 SlowMist は安全警報を発表し、@redhat-cloud-services に関連するソフトウェアパッケージをターゲットとした活発な npm サプライチェーン攻撃を検出しました。現在、31以上のパッケージが影響を受けていることが確認されており、週のダウンロード数は約 116,000 回、300 以上の GitHub リポジトリに盗まれた認証情報が存在します。この攻撃手法は以前の "Shai-Hulud" npm 攻撃と非常に類似しており、認証情報の窃取、悪意のあるリポジトリの作成、自動化された秘密の漏洩が含まれます。現在も新たな疑わしいリポジトリが継続的に出現しており、攻撃が続いていることを示しています。開発者は引き続き感染しています。潜在的な危害には、GitHub/npm トークンの盗難、AWS/GCP/Azure クラウド認証情報の漏洩、SSH キーと Kubernetes 秘密の収集、ローカル環境およびウォレットデータの漏洩、悪意のあるリポジトリの作成および持続的な操作、さらにはトークンが取り消された後に破壊的な行動を引き起こす可能性があります。影響を受けた @redhat-cloud-services パッケージのバージョンを直ちに削除またはダウングレードし、CI/CD ワークフローと依存関係のインストールを全面的に監査し、すべての GitHub、npm、クラウドサービス、SSH およびウォレット関連のキーをローテーションし、ログを保持し、クリーンなイメージから露出した開発者マシンまたは Runner を再構築し、常に高い警戒を維持することをお勧めします。

慢雾は高危険なnpmワーム「Mini Shai-Hulud」を検出しました。これはCI/CDキーや暗号ウォレット情報を盗む可能性があります。

ブロックチェーンセキュリティ機関 SlowMist (@SlowMist_Team) の脅威監視システム MistEye によると、「Mini Shai-Hulud」と呼ばれる高度に複雑な npm ワームが、TanStack、UiPath、DraftLab などの有名な開発者プロジェクトを通じて拡散しています。攻撃者は GitHub の認証情報をハイジャックし、合法的な更新を装った悪意のあるソフトウェアパッケージを公開し、その中に隠れたスクリプト router_init.js を埋め込み、GitHub Actions などの CI/CD 環境で静かに実行され、CI/CD キー、クラウドインフラストラクチャキー、暗号通貨ウォレット情報を専門に盗み、GitHub 自身のインフラストラクチャを利用してデータを外部に送信します。SlowMist は顧客に関連する脅威インテリジェンス (IOC) を同期し、影響を受けたソフトウェアパッケージを使用しているプロジェクトに対し、CI/CD パイプライン内に router_init.js ファイルが存在するかどうかを直ちに調査し、すべての露出した GitHub、クラウドサービス、暗号通貨の認証情報をローテーションし、開発環境内の異常なバックグラウンド活動を継続的に監視することを推奨しています。

慢雾:TRON ユーザーは偽の TronLink Chrome 拡張機能によるフィッシング活動に警戒する必要があります

慢雾は安全警告を発表し、TRONウォレットユーザーを対象とした高リスクのフィッシング活動を発見したと述べています。攻撃者は偽のTronLinkウォレットのChrome拡張機能を作成し、Unicodeの双方向制御文字とキリル文字の同形異義語を利用してブランド名を偽装しました。インストール後、この拡張機能はリモートiframeを通じて完全なフィッシングページを読み込み、「シェル-コア分離」の認証情報窃盗チェーンを形成します。悪意のある拡張機能の名前は同形異義語で偽装されており、そのChromeストアページは本物の拡張機能の高いユーザー数と良い評価を引き継ぎ、審査のハードルを下げています。ローカルコードは非常に少なく、リモートページのみを読み込むため、静的分析では悪意のある行動をほとんど検出できません。リモートフィッシングページは公式のTronLinkウェブウォレットのインターフェースを完璧に再現し、ニーモニックフレーズ、秘密鍵、Keystoreファイル、パスワードを盗み、Telegram Botを通じてリアルタイムで返送します。内蔵の逆分析機能は右クリック、開発者ツール、ドラッグ&ドロップ、印刷を無効にし、ロシア語ユーザーの地理的および言語設定に基づいてリダイレクトして検出を回避します。SlowMistは疑わしい拡張機能を直ちにアンインストールし、ローカルストレージをクリーンアップし、異常なトラフィックをチェックすることを推奨しています。既に入力した認証情報がある場合は、直ちに新しいウォレットを作成し、資産を移動するべきです。
app_icon
ChainCatcher Building the Web3 world with innovations.