
此次攻击可复用 Telegram Desktop 会话并窃取钱包数据;安全研究人员建议将受感染的 Mac 视为不可信设备,并将资产转移至新生成的钱包。
区块链安全公司 SlowMist 表示,一种针对 macOS 的信息窃取恶意软件可通过提取 macOS Keychain、Safari Cookies、Apple Notes、Telegram Desktop 以及与十余种钱包相关的数据库中的数据,接管 Telegram Desktop 会话并危及加密货币钱包。该恶意软件会复制已认证的 Telegram 会话数据、钱包数据库以及浏览器钱包扩展数据,使攻击者能够通过多种途径进一步攻击账户和资金。 SlowMist 表示,即使启用了 Telegram 两步验证,此次攻击仍可生效,因为其复用的是本地已认证会话,而不是创建新的登录。在测试中,研究人员在另一台 Mac 上恢复被盗的 Telegram Desktop 会话数据时,无需输入手机号、验证码或两步验证密码。 该恶意软件的目标包括 Exodus、Atomic、Electrum、Wasabi 和 Monero 等软件钱包,以及 Ledger Live 和 Trezor Suite 等硬件钱包应用。它还会寻找由全节点客户端存储的钱包数据,包括 Bitcoin Core、Litecoin Core、Dash Core 和 Dogecoin Core。SlowMist 表示,攻击者可能会尝试使用从受感染设备窃取的密码离线解密被盗钱包数据库,或将合法钱包应用替换为伪造版本,诱使用户泄露其恢复短语。 研究人员建议疑似受害者将受感染设备视为不可信设备,终止现有 Telegram 会话,更改 Telegram 两步验证密码和应用密码,并在干净设备上生成新的恢复短语,再将资产转移至新创建的钱包。