一款macOS恶意软件劫持Telegram、盯上加密钱包——如何保护自己
安全公司慢雾(SlowMist)披露了一款macOS恶意软件,它会悄悄窃取凭据,劫持Telegram桌面端的会话,并试图入侵加密货币钱包。一旦进入Mac,它就能复制一个已经登录的Telegram会话,并盯上十多款钱包应用背后的数据。 这款恶…
安全公司慢雾(SlowMist)披露了一款macOS恶意软件,它会悄悄窃取凭据,劫持Telegram桌面端的会话,并试图入侵加密货币钱包。一旦进入Mac,它就能复制一个已经登录的Telegram会话,并盯上十多款钱包应用背后的数据。
这款恶意软件会从整台设备中搜刮信息——macOS钥匙串(Keychain)、Safari的Cookie、备忘录(Apple Notes)、Telegram桌面端,以及多款加密钱包的数据库。拿到这些数据后,攻击者可以尝试两种手法:利用从同一设备窃取的密码,在离线状态下解密盗取的钱包文件;或者用假冒版本替换Ledger Live、Trezor Suite等正版应用,诱骗用户输入自己的助记词。
被盯上的钱包包括Exodus、Atomic、Electrum、Wasabi、Monero等软件钱包,Ledger Live和Trezor Suite等硬件钱包应用,以及Bitcoin Core、Litecoin Core、Dash Core、Dogecoin Core等全节点软件。慢雾表示,已在隔离的测试环境中复现了完整的攻击链。
有一个细节值得所有依赖两步验证的人注意:Telegram的两步验证无法阻止这次攻击,因为恶意软件重复使用的是一个已经登录的会话,而不是重新登录。在测试中,研究人员在另一台Mac上恢复了被盗的Telegram会话,全程无需输入手机号、验证码或两步验证密码。
如果你怀疑某台设备已被入侵,慢雾建议尽快行动:结束所有现有的Telegram会话并建立新的可信登录,同时修改Telegram两步验证密码和Telegram桌面端的锁屏密码(Passcode),然后在一台干净的设备上生成全新的助记词,并将所有资产转移到新地址。
对新手来说,有一条规则能解决大部分问题:正规的钱包应用绝不会要求你把助记词输入电脑。任何要你“重新输入”或“验证”助记词的提示都应视为危险信号;钱包软件只从官方渠道下载;并且记住,硬件钱包能保护你的密钥,前提是背后的助记词始终保持离线。这是信息,而非投资建议。