在过去七天里,我记录到了多个需要加密社区高度关注的严重攻击向量。从基于被盗电话数据库的大规模钓鱼攻击,到对关键开发基础设施组件的感染——威胁正变得越来越复杂且具有针对性。
“阿斯特里克斯”行动:对助记词的猎杀
我成功分析了一场大规模钓鱼活动的数据,在此次活动中,攻击者获取了全球约885,000个加密货币投资者电话号码的数据库。攻击模式看似经典,但执行水平极高。受害者会接到冒充技术支持的电话,或收到模仿合法服务(如Crypto.com)的伪造邮件。主要目标是引诱用户访问钓鱼网站或诱使其安装视觉上模仿Ledger、Trezor或Exodus界面的虚假应用程序,以窃取助记词。
尤其令人担忧的是攻击过程的自动化。黑客使用脚本将号码与各大交易所的数据库进行大规模比对。效率高得惊人:在德国样本中,匹配率达到13.6%(43,066名真实投资者),超过5,500个已确认的Binance账户被列入优先攻击队列。被盗数据中最大的部分包含316,002个德国公民的号码,名单中还包括美国、英国、香港居民以及Ledger客户。请注意:攻击者积极使用AI工具生成钓鱼内容,这使得攻击更具个性化且更加危险。
虚假AML检查器:针对钱包的新陷阱
我追踪到的另一种模式是创建用于检查加密货币钱包“纯净度”的虚假AML服务。诈骗者复制合法平台(如AMLBot)的设计,或使用中性品牌。当网站请求授权连接钱包以进行“扫描”时,陷阱便会被触发。随后,系统会模拟分析过程,受害者会收到令人安心的结果“纯净,风险低”。然而,在支付费用或连接过程中,用户会被诱导签署一笔交易,该交易授予恶意智能合约提取资金的权限。诈骗者使用相同的网站模板,仅更换标志。
Rust生态系统遭受攻击:针对arrayref的攻击
在我看来,最令人担忧的事件是流行的Rust包arrayref的开发者账户被入侵。攻击者注入了在项目编译期间直接执行的恶意代码。考虑到arrayref拥有超过2.45亿次下载,并被用于以太坊和Solana的区块链工具中,潜在的感染规模巨大。攻击包括注入对恶意包proc-macro1(伪装成合法的proc-macro2)的依赖,而伪造的build.rs脚本会下载一个针对受害者操作系统适配的加载器。该木马收集系统信息并窃取浏览器中的密码数据库。专家指出,其基础设施与针对Mastra和Axios的攻击相似,这些攻击被关联到朝鲜组织Sapphire Sleet。
14,500台Dahua摄像头被入侵及Manic木马
我还分析了CameraSwarm行动,在35天内,共有14,530台Dahua监控摄像头被入侵,主要位于俄罗斯和乌克兰的运营商网络中。黑客使用了三种攻击向量:对37777端口进行密码暴力破解、通过p2pwn利用过时漏洞,以及通过序列号接管控制。我强烈建议摄像头所有者检查是否存在隐藏的p2pwn账户,并更新固件。
此外,还发现了一个针对Android的Manic木马,目标是169个应用程序,包括银行和加密货币应用。其独特之处在于备用数据传输机制:如果智能手机离线,病毒会通过Wi-Fi Direct或蓝牙将数据传输到其他受感染的设备,创建一个网状网络以绕过封锁。
我的结论:我们正目睹网络犯罪分子力量的整合,以及他们向使用AI的大规模、自动化攻击的转变。加密货币投资者需要保持最大警惕:绝不要在可疑网站上输入助记词,也不要签署不完全理解的交易。安全不是一次性行动,而是一个持续的过程。