新威胁:虚假面试应用窃取Web3专家的加密货币钱包
慢雾科技分析师揭露了一场针对Web3从业者的新型精密攻击活动。攻击者伪装成招聘人员,诱导受害者安装所谓的"面试专用应用",实则运行恶意软件窃取密码并入侵加密货币钱包。
诈骗手法解析
骗子首先联系求职者讨论职位细节,随后引导受害者访问伪装成在线会议平台"Relay"的钓鱼网站。该网站设计逼真,宣称具备语音转文字、协作笔记和AI摘要等功能。
根据操作系统不同,用户会被要求将文件拖入终端(macOS)或等待"更新"进度条完成(Windows)。两种方式均为骗局:安装包内并无真实应用,而是隐藏恶意代码。用户自行启动程序后,系统内置安全警告将被禁用。
病毒窃取目标
主要目标是加密货币资产和账户凭证。在macOS系统上,程序会弹出伪装成系统请求的虚假密码输入窗口。输入的密码将与用户凭据数据库结合,使攻击者能够破解设备存储。
该恶意软件不限于单一钱包。它会窃取浏览器密码和Cookie、密码管理器数据、Telegram本地文件及笔记内容。攻击目标包括MetaMask、Phantom和Trust Wallet等加密钱包扩展程序,同时会检测Ledger Live和Trezor Suite是否存在。
Windows版本更具攻击性:它会在系统中建立持久化机制实现开机自启,并扫描浏览器扩展内存以获取钱包解锁数据。
防护措施
若仅下载未运行,直接删除文件并清空回收站即可。但若病毒已运行,情况将严重得多。分析师建议立即断开网络连接,但不要重启设备以保留调查线索。
需使用干净设备重置所有密码,并撤销浏览器和Telegram中的活跃会话。特别关注加密资产:若使用过扩展钱包,应在干净设备创建新钱包并转移数字资产。对于受感染的Windows电脑,最彻底的安全方案是重装操作系统。
Cryptalist专家点评: 此次攻击是社会工程学与技术伪装结合的典型案例,已成为加密社区面临的最危险威胁之一。即便是资深用户,若未在运行前验证每个应用程序也可能中招。建议始终使用硬件钱包存储大额资产,切勿在非系统级应用中输入系统密码。