安全2 天前·StepSecurity
StepSecurity 披露 ChainDrop 完整时间线:Bun/1.3.13 user-agent + 以太坊 C2 + 24 小时自清除
StepSecurity 发布 ChainDrop 蠕虫详细技术分析:攻击者使用 Bun/1.3.13 user-agent 发布 2,212 个恶意包版本,使用以太坊区块链进行 C2 通信(EtherHiding),在 macOS/Linux 安装 host-level dead-man's switch,每 60 秒轮询被盗 GitHub token,token 失效则自清除。24 小时后自动清除所有痕迹。
StepSecurity ChainDrop 技术分析
2026 年 8 月 5 日,StepSecurity。
攻击链完整时间线
| 步骤 | 技术 |
|---|---|
| 发布工具 | Bun/1.3.13 user-agent |
| 恶意版本 | 2,212 个(4 小时内) |
| 载荷 | preinstall dropper → 下载 Bun runtime + 710KB 混淆代码 |
| C2 | 以太坊区块链(EtherHiding) |
| 持久化 | macOS/Linux dead-man's switch |
| 反检测 | 每 60s 轮询 GitHub token,失效则自清除 |
| 自毁 | 24 小时后完全清除 |
目标数据
- Claude/OpenAI/Codex/Cursor/Gemini 凭证
- Foundry/Solana/Monero 加密货币钱包
- Jenkins/Argo CD/Harbor CI secrets
- 阿里云/腾讯云 CLI 配置
AI Master 解读
核心事件
StepSecurity 发布 ChainDrop 完整技术时间线。
行业影响
为什么重要: ChainDrop 代表供应链攻击进入「自毁式」新阶段——24 小时自清除 + dead-man's switch 使溯源和响应窗口极度压缩。
影响分析:
| 维度 | 数据 |
|---|---|
| 恶意包版本 | 2,212 个(4 小时内) |
| User-Agent | Bun/1.3.13 |
| C2 | 以太坊区块链(EtherHiding) |
| 存活窗口 | 24 小时自清除 |
| 反检测 | dead-man's switch(轮询 GitHub token) |
| 载荷 | preinstall dropper + 710KB 混淆二阶段代码 |
AI Master 建议
企业应假设供应链攻击窗口 < 24 小时,部署 preinstall 脚本监控和 lockfile 完整性校验。
