新型加密恶意软件诱你亲手运行——“假招聘”与“ClickFix”陷阱
安全研究人员发现一批窃取加密资产的恶意软件,它们有一个共同套路:不是去黑掉你,而是诱使你亲手运行恶意代码。卡巴斯基把其中一个新框架命名为“OkoBot”,安全公司慢雾(SlowMist)则揭露了针对加密开发者的假招聘骗局。两者都值得了解,好…
安全研究人员发现一批窃取加密资产的恶意软件,它们有一个共同套路:不是去黑掉你,而是诱使你亲手运行恶意代码。卡巴斯基把其中一个新框架命名为“OkoBot”,安全公司慢雾(SlowMist)则揭露了针对加密开发者的假招聘骗局。两者都值得了解,好让你不上当。
先说 OkoBot。卡巴斯基表示,它自2026年1月起已被用于多起攻击,能窃取加密钱包文件、浏览器数据和密码,甚至把恶意浏览器扩展偷偷装进你的设备。它通常从社会工程学入手——一种叫“ClickFix”的手法诱骗你复制并运行某条命令,或让你从看似正常的 GitHub 项目下载一个假冒的应用。
假招聘的版本手法不同。慢雾披露,攻击者在领英(LinkedIn)上冒充 Web3 招聘者,发给你一个“GitHub 项目”,要求你在面试前下载并运行——号称是让你试用的演示。它看起来和正常的技术面试一模一样,这正是它能得手的原因。一旦运行,就会装上远程访问木马,可窃取钱包数据、项目密钥和云端登录凭据。
这些活动都有一条共同线索——包括近期一起在 Mac 上劫持 Telegram、诱骗用户交出助记词的攻击。每一起里,受害者都被说服去亲手完成最后那一步:一个链接、一条命令、一个“就检查一下”的代码库。你一旦运行,攻击者就已经进来了。
所以,给新手的防护要点是这样。不要粘贴并运行你没完全弄懂的命令,也不要下载、启动来自陌生人的代码——无论对方自称招聘者、“客服”还是热心私信的人。把大额资产放在不与陌生应用连接的钱包里,并牢记:任何正规服务都绝不会索要你的助记词(恢复短语)。这里是信息,不是投资建议:当有人催你赶快去运行某个东西,那份“紧迫感”本身就是攻击的一部分。