猎捕Web3专家:虚假面试应用窃取加密钱包
网络犯罪分子开发了一种新型复杂骗局,专门针对Web3领域的专业人士。他们伪装成招聘人员提供工作机会,随后通过虚假的视频面试应用程序植入恶意软件,窃取加密货币钱包数据。这一活动是在我个人的威胁分析中发现的。
攻击机制:从邀请到窃取
攻击者联系求职者,提议讨论职位细节。随后,受害者被引导至一个模仿热门在线会议平台Relay的网站。该网站看起来可信,承诺提供语音转文字和协作笔记功能。下一步,受害者被要求安装面试程序。
这正是陷阱所在。macOS用户被要求将文件拖入终端并按下回车键,而Windows用户只需等待“更新”进度条填满。实际上,这并非安装应用程序,而是运行恶意代码。用户本质上是在自行感染系统,同时禁用内置安全防护。
病毒窃取什么:不止加密货币钱包
主要目标是获取加密资产。在macOS上,程序会显示一个伪造的系统密码请求窗口,伪装成操作系统提示。输入的密码会与用户凭证数据库关联,从而破解设备上的存储。
恶意软件不限于单一钱包。它会窃取浏览器中的密码和Cookie、密码管理器数据、Telegram本地文件以及笔记内容。目标包括MetaMask、Phantom和Trust Wallet等加密货币钱包扩展。程序还会检查Ledger Live和Trezor Suite是否存在。
Windows版本更为激进:它会在系统中持久化,实现重启后自动运行,并扫描浏览器扩展内存以寻找解锁钱包的数据。
我的防护建议
如果你仅下载了可疑文件但未运行,请直接删除并清空回收站。如果程序已运行,请立即断开设备网络连接,但不要重启,以保留调查痕迹。
随后,使用干净设备更改所有密码,撤销浏览器和Telegram中的活跃会话。如果你使用了钱包扩展,请在干净设备上创建新存储并转移资金。对于受感染的Windows电脑,最彻底但可靠的建议是完全重装操作系统。
专家结论: 这一活动是针对轻信求职者的社会工程学典型案例。切勿应“招聘人员”要求安装第三方软件,始终通过官方渠道核实工作机会的真实性。使用硬件钱包存储大额资金,且永远不要信任陌生人发送的文件。