本周网络安全领域事件频发,直接影响到加密货币用户。我分析了关键事件,以便您评估风险并及时采取应对措施。
macOS恶意软件:窃取Telegram会话并替换硬件钱包
我在SlowMist的同事详细分析了一种新型macOS信息窃取器,其展现出的综合攻击能力令人担忧。该恶意软件不仅窃取数据,还能拦截Telegram Desktop的授权会话,从而绕过双因素认证。一旦进入系统,它会复制本地会话文件,使攻击者无需输入手机号码或2FA验证码即可在其他设备登录账户。
尤其危险的是,它能替换管理硬件钱包的合法应用程序——Ledger Live和Trezor Suite。取而代之的是精确的仿冒版本,唯一目的就是骗取助记词。包括Exodus、Atomic、Electrum以及Bitcoin Core和Litecoin Core全节点客户端在内的数十种钱包均面临风险。如果您怀疑自己的Mac已被入侵,请立即终止所有活跃的Telegram会话,并在干净设备上重新生成助记词。
Scattered Spider:伦敦交通攻击案宣判
英国法院对Scattered Spider团伙的两名核心成员——20岁的Talha Jubair和18岁的Owen Flowers作出判决。他们因2024年8月入侵伦敦交通局(TfL)IT基础设施,各被判处五年半监禁。此次攻击瘫痪了148个内部系统,导致Dial-a-Ride服务、数字支付和退款系统停摆。损失及恢复成本达2900万英镑,若交通网络完全停运,英国经济损失可能高达560亿英镑。
值得注意的是,在Flowers的住所搜查中发现了针对美国医疗公司网络攻击的筹备证据。NCA将Scattered Spider列为近年来该国面临的最严重网络威胁。该团伙一年内勒索金额超过1.15亿美元,并入侵了多家大型零售连锁店。这生动展示了网络犯罪如何从数字领域转变为对关键基础设施的现实威胁。
GitHub虚假仓库:292个针对加密货币爱好者的陷阱
Arctic Wolf专家发现了一场大规模钓鱼活动,部署了292个GitHub虚假仓库。这些仓库伪装成热门杀毒软件、开发者工具和加密货币服务。每个仓库都包含一个落地页链接,该页面会根据受害者搜索的品牌动态调整。用户被诱导下载ZIP压缩包,其内容每分钟重新生成以绕过签名分析。
压缩包内含经过修改的BoryptGrab窃取器,仅在内存中运行。它窃取19种浏览器、32种加密货币钱包、Telegram本地会话、Steam和Discord令牌的数据。我特别指出其通过直接向浏览器进程注入代码来绕过Google Chrome防护的能力。大部分仓库已被删除,但这不能保证新仓库不会出现。从GitHub下载文件时请务必保持高度警惕。
美国打击Bulletproof托管:Media Land和ML.Cloud运营商被指控
美国司法部对三名俄罗斯公民提出指控,指控其运营Bulletproof托管服务Media Land和ML.Cloud。据调查,其基础设施被Lockbit、Blacksuit和Play勒索软件利用,造成超过6200万美元损失。这些托管服务故意无视恶意活动投诉和执法要求。所有者Alexander Volosovik(Yalishanda)和Yulia Pankova,以及收款人Kirill Zatolokin被指控协助网络犯罪分子。
美国国务院悬赏1000万美元征集涉案人员关联信息。美国、英国和澳大利亚已实施制裁,欧盟也已加入。这凸显了打击网络犯罪的全球性,表明即使是“受保护”的托管服务也无法逃脱惩罚。
OkoBot:SeedHunter模块瞄准硬件钱包助记词
卡巴斯基实验室发现了针对Windows用户的恶意框架OkoBot。其SeedHunter模块对Ledger和Trezor用户构成高级威胁。它并非简单替换应用程序,而是将恶意代码注入合法Ledger Live和Trezor Suite的进程中。该模块在用户将硬件钱包连接到PC之前不会显露。此时它会锁定界面并弹出伪造窗口,要求输入助记词,且请求来自官方程序内部。
除SeedHunter外,该框架还包含20多种恶意载荷:从隐藏SSH隧道到键盘记录器,以及在打开密码管理器时录制屏幕视频。已在25个国家发现数百例感染,而攻击者避免攻击俄罗斯和独联体国家的IP地址。这表明了有针对性的受害者选择。
浏览器加密货币钱包:研究揭示隐私问题
鲁汶天主教大学的研究人员分析了85款流行的浏览器加密货币钱包,用户总数超过3500万。结果令人震惊:大多数钱包的架构允许第三方追踪器关联用户地址、跟踪其活动并去匿名化身份。关键问题包括:将地址关联到统一配置文件(17款钱包)、退出后仍被追踪(36款钱包),以及通过隐藏框架去匿名化。
尤其令人担忧的是,MetaMask和OKX等主要参与者拒绝承认问题,称其为“已知细节”。只有Coinbase Wallet、Coin98和Hana Wallet进行了修复。这质疑了Web3隐私概念本身。建议定期清理“已连接网站列表”,并使用隔离的浏览器配置文件进行加密活动。
我的专家意见:本周事件清楚表明,针对加密行业的网络威胁正从简单的钓鱼攻击演变为复杂、多层次的方案,瞄准硬件钱包和会话数据。行业亟需重新审视应用和浏览器扩展层面的安全标准,否则用户对去中心化金融的信任将受到损害。