本周网络安全领域为加密货币持有者带来了一系列令人担忧的信号。从针对macOS的复杂恶意软件到GitHub上的大规模钓鱼活动,攻击者不断改进其手段,瞄准最有价值的目标:私钥和助记词。

macOS恶意软件:窃取Telegram会话并替换硬件钱包

一款针对macOS的新型信息窃取器引起了我的注意,其精密的攻击手法令人震惊。该恶意软件不仅窃取数据,还采用综合手段:拦截Telegram Desktop的已授权会话,使黑客能够绕过双因素认证(2FA)。系统会将入侵视为已授权会话的延续,使得这一攻击向量几乎无法被察觉。

更危险的是,它会将硬件钱包管理应用(如Ledger Live、Trezor Suite)替换为完全相同的仿冒版本,唯一目的就是骗取助记词。该病毒还会从macOS钥匙串中提取密码,从Safari中窃取Cookie,并盗取包括Exodus、Atomic、Electrum和Monero在内的十多种加密货币钱包的数据库。我建议所有macOS用户立即检查活跃的Telegram会话,并强制终止所有可疑连接。

Scattered Spider受审:伦敦交通系统入侵案宣判

Scattered Spider团伙的两名核心成员Talha Jubair和Owen Flowers被判处五年半监禁。他们于2024年8月对伦敦交通局(TfL)IT基础设施的攻击,成为英国历史上最大的网络犯罪事件。此次入侵导致148个内部系统瘫痪,造成2900万英镑的直接损失,而据当局估计,对经济的潜在影响可能高达560亿英镑。

此案向所有认为网络攻击可以逍遥法外的人发出了强烈信号。该团伙不仅入侵零售网络并在一年内勒索超过1.15亿美元,还曾策划攻击美国医疗机构。Scattered Spider被认定为“英国最严重的网络威胁”,凸显了现代网络犯罪集团的全球性特征。

GitHub上300个虚假仓库:BoryptGrab木马

黑客在GitHub上部署了由292个虚假仓库组成的庞大网络,伪装成杀毒软件、开发者工具和加密货币服务。每个仓库都指向一个钓鱼页面,该页面会根据受害者搜索的品牌动态调整内容。ZIP压缩包(每分钟更新一次以绕过杀毒软件)内藏有BoryptGrab木马。

这款窃取器的特别危险之处在于,它仅在内存中运行,不在磁盘上留下痕迹。它能窃取19种浏览器、32种加密货币钱包的数据,以及Telegram本地会话、Steam和Discord的令牌。鉴于GitHub管理员已删除大部分欺诈性仓库,我建议在从该平台下载文件时保持极度谨慎,尤其是那些声称提供“独特”或“免费”工具的文件。

OkoBot:窃取硬件钱包助记词的新框架

卡巴斯基实验室发现了OkoBot框架,该框架专门攻击Ledger和Trezor硬件钱包用户。其SeedHunter模块手段极为狡猾:它将恶意代码直接注入Ledger Live和Trezor Suite等合法应用的进程中。一旦用户将硬件钱包连接到电脑,SeedHunter就会锁定界面并弹出一个伪造的助记词输入窗口,而该请求竟来自官方程序内部。

这种方法远比简单的软件替换更危险,因为受害者确信自己正在与可信应用交互。OkoBot还包含键盘记录器和隐藏的屏幕录像功能,可记录密码输入和钱包打开过程。感染已波及25个国家,攻击者的服务器不攻击俄罗斯和独联体国家的IP地址,且代码中发现了俄语注释。

85个浏览器钱包分析:系统性隐私问题

鲁汶天主教大学的研究人员对85个流行的浏览器加密货币钱包进行了审计,发现了系统性的隐私问题。结果显示,许多钱包的架构允许第三方追踪器关联用户地址、跟踪其活动,甚至去匿名化身份。85个钱包中有36个会向网站暴露自身存在,形成数字指纹;17个会传输数据,使不同地址可被合并为单一画像。

最令人担忧的是开发者的反应:MetaMask称该问题为“已知的细微差别”,Rabby否认存在漏洞,OKX承认技术上的正确性但关闭了工单。只有Coinbase Wallet、Coin98和Hana Wallet进行了修复。这凸显了Web3安全不仅关乎防范黑客攻击,还涉及对抗那些合法但危害隐私的功能。

专家观点

网络威胁市场正从简单的窃取器演变为复杂、多阶段的攻击,旨在绕过双因素认证并利用可信应用。加密货币持有者需要重新审视其安全模型:如果恶意软件能在操作系统或浏览器层面拦截控制,硬件钱包并非万能药。定期检查活跃会话、为加密资产使用隔离配置文件、手动清理已连接网站列表——这些不是建议,而是当前威胁环境下必须采取的安全措施。